TeamViewer schließt mit Version 15.82 fünf Sicherheitslücken in seiner Fernwartungssoftware für Windows, macOS und Linux. Die schwerste mit dem CVSS-Wert 8,8 erlaubt einem Sitzungspartner, die vom Gegenüber eingeschränkten Rechte zu umgehen. Einen verwandten Fehler musste der Göppinger Anbieter schon im Februar beheben.

drweb.de als bevorzugte Quelle auf Google hinzufügenQualitätsgeprüfte Inhalte direkt in Google News & DiscoverJetzt hinzufügen

Die TeamViewer-Sicherheitslücke CVE-2026-92370 betrifft eine Einstellung, mit der Unternehmen externe Dienstleister an der kurzen Leine halten. In der Stufe „Sehen und zeigen“ darf ein Partner auf Inhalte des Bildschirms deuten, steuern darf er den Rechner nicht. Ein präparierter Client konnte solche Beschränkungen beim Aufbau der Sitzung aushebeln.

Das Wichtigste in Kürze

  • TeamViewer hat am 29. September das Sicherheitsbulletin TV-2026-1010 mit fünf Schwachstellen in Full Client und Host veröffentlicht.
  • Die schwerste Lücke (CVE-2026-92370, CVSS 8,8) umgeht die Rechte, die der Nutzer am Zielrechner für eingehende Sitzungen festlegt.
  • Vier weitere Lücken setzen einen lokalen Zugang voraus und führen teils bis zu System- oder Root-Rechten.
  • Version 15.82 und Builds für ältere Programmzweige schließen alle Lücken, Angriffe sind bisher nicht bekannt.

Wie umging ein Sitzungspartner die eingeschränkten Rechte?

Nahaufnahme einer gesicherten Tür mit Kette und orangeroter Markierung, die besagt: Nur zeigen
Zugriffskontrolle beim Verbindungsaufbau: Angreifer konnten Parameter ändern und Code auf Zielsystemen ausführen

Rechte beim Verbindungsaufbau. In der Zugriffskontrolle legt der Nutzer am Zielrechner fest, was ein Partner darf, vom Vollzugriff bis zur bloßen Ansicht. Wirksam werden diese Rechte beim Aufbau der Sitzung. Dort konnte ein Angreifer auf der Gegenseite die Parameter der Zugriffskontrolle verändern und im schlimmsten Fall Code auf dem Zielsystem ausführen.[1] Der Angriff setzt voraus, dass jemand am Zielrechner die Verbindung zulässt.

Vorläufer im Februar. Am 5. Februar hatte TeamViewer mit Version 15.74.5 eine verwandte Lücke geschlossen (CVE-2026-23572, CVSS 7,2): Angemeldete Nutzer konnten in eine Sitzung gelangen, bevor der Gastgeber den Zugriff bestätigt hatte.[2] Beide Fehler treffen dieselbe Stelle. Was der Mensch am Zielrechner sperrt, muss die Software bei jeder Verbindung durchsetzen. Im Juli folgte eine Lücke in der Zwei-Faktor-Pflicht unter macOS, im August kamen zwei Fehler bei Chat-Links und Dateipfaden hinzu.

Warum zählen auch die lokalen Lücken?

Ein Dienst mit Systemrechten. Unter Windows läuft der TeamViewer-Dienst mit Systemrechten, die Bedienoberfläche dagegen im Konto des angemeldeten Nutzers. Über präparierte Befehle an die interne Prozess-Schnittstelle (IPC) konnte ein einfacher Nutzer Dateien mit System- oder Root-Rechten schreiben (CVE-2026-19743). Diese Lücke betrifft alle drei Plattformen.[1]

Installer und Aufzeichnungen. Unter Windows bot die Rückabwicklung einer Installation eine Angriffsfläche: Ein lokaler Angreifer konnte Sicherungsdateien in einem beschreibbaren Temp-Ordner austauschen und so Systemrechte erlangen (CVE-2026-92369). Auf Linux und macOS ließ sich über eine manipulierte Sitzungsaufzeichnung im Format .tvs fremder Code einschleusen, sobald jemand die Datei abspielte (CVE-2026-92368).[1]

Bekanntes Muster. Schon 2024 erlaubten zwei Lücken im Dienst TeamViewer_service.exe einfachen Nutzern, beliebige Treiber zu installieren (CVE-2024-7479 und CVE-2024-7481).[3] Gefährlich werden solche Fehler im Verbund: Hat ein Angreifer per Phishing ein einfaches Nutzerkonto übernommen, führt der Weg über den Fernwartungsdienst bis auf Systemebene.

Zum zweiten Mal in diesem Jahr repariert TeamViewer eine Sperre, auf die sich Kunden beim Fernzugriff verlassen. Eine eingeschränkte Sitzung schützt nur so gut wie die Version, auf der sie läuft.

Michael Dobler, Herausgeber Dr. Web
Zitat teilen
TeamViewer-Clients: vier Sicherheitsupdates in acht Monaten
Seit Februar schließt TeamViewer Lücken in Full Client und Host, seit Juli im Monatstakt
9
Schwachstellen in Full Client und Host hat TeamViewer seit Februar 2026 offengelegt
8,8 von 10
Höchster CVSS-Wert im aktuellen Bulletin, erreicht von der Lücke in der Zugriffskontrolle
10
Sicherheitsbulletins hat TeamViewer bis Ende September 2026 veröffentlicht, die Plattform DEX eingerechnet

Die Client-Lücken des Jahres im Überblick

5. Februar 2026
Zugriff vor der Bestätigung durch den Gastgeber (CVSS 7,2)
behoben in Version 15.74.5
29. Juli 2026
Zwei-Faktor-Pflicht auf macOS umgangen (CVSS 8,0)
behoben in Version 15.80
26. August 2026
Chat-Links unter Linux, Dateipfade beim Transfer (CVSS 8,8 und 7,5)
behoben in Version 15.81.5
29. September 2026
Zugriffskontrolle umgangen, vier lokale Lücken bis zu Systemrechten (CVSS bis 8,8)
behoben in Version 15.82

Was sollten IT-Verantwortliche jetzt tun?

Jede Installation finden. Version 15.82 schließt alle fünf Lücken, für ältere Programmzweige liefert TeamViewer eigene Builds wie 15.64.8 und 14.7.48855.[1] Auf die Inventarliste gehören auch Host-Installationen auf Servern, Kassen- und Produktionsrechnern, an denen selten jemand sitzt. Eine restriktive Zugriffskontrolle ersetzt das Update nicht, denn genau diese Sperre ließ sich umgehen.

Pflicht unter NIS2. Für Einrichtungen unter NIS2 nennt Paragraf 30 des BSI-Gesetzes seit dem 6. Dezember 2025 das Management von Schwachstellen bei der Wartung von IT-Systemen als Mindestmaßnahme, dazu Konzepte für die Zugriffskontrolle.[4] Jede Maßnahme muss dokumentiert sein, für Versäumnisse haftet die Geschäftsleitung. Welche Rechte externe Dienstleister brauchen, klärt ein sauberes Berechtigungsmanagement. Fachbegriffe erklärt unser Cybersecurity-Glossar.

Quellen

[1] TeamViewer: „Security Bulletin TV-2026-1010: Security Update for Multiple Vulnerabilities in TeamViewer Clients and Related Services“ (29.09.2026)

[2] TeamViewer: „Security Bulletin TV-2026-1003: Access control vulnerability in TeamViewer Full and Host clients“ (05.02.2026)

[3] TeamViewer: „Security Bulletin TV-2024-1006: Improper signature verification of driver installation in TeamViewer Remote clients“ (25.09.2024)

[4] Bundesministerium der Justiz: „§ 30 BSIG: Risikomanagementmaßnahmen besonders wichtiger Einrichtungen und wichtiger Einrichtungen“ (Gesetze im Internet)

Mehr Newshunger?

4,3 12 Bewertungen

Wie hat Ihnen dieser Artikel gefallen?