TeamViewer schließt zwei Schwachstellen in seinen Desktop-Clients. Die gefährlichere kommt auf den CVSS-Wert 8.8: Ein präparierter Link im Chat reicht, um auf einem Linux-Rechner Schadcode auszuführen. Die zweite lässt einen Sitzungsteilnehmer Dateien an unerlaubte Orte schreiben. Ab Version 15.81.5 sind beide gestopft.
drweb.de als bevorzugte Quelle auf Google hinzufügenQualitätsgeprüfte Inhalte direkt in Google News & DiscoverJetzt hinzufügenDie TeamViewer-Sicherheitslücke mit der Kennung CVE-2026-19042 verlangt keinen Exploit-Baukasten, sondern einen unbedachten Klick. Ein Angreifer schickt eine vorbereitete URL in den Sitzungs-Chat, das Opfer klickt, und schon läuft ein beliebiger Befehl im Kontext des angemeldeten Nutzers. Betroffen ist der Linux-Client, und die Fernwartung wird damit vom Werkzeug zum Einfallstor.
Das Wichtigste in Kürze
- Zwei Lücken: CVE-2026-19042 (Chat-Link-Codeausführung, nur Linux, CVSS 8.8) und CVE-2026-16444 (Pfad-Manipulation beim Dateitransfer, alle Plattformen, CVSS 7.5).
- Der Fix steckt in TeamViewer 15.81.5; ältere Programmzweige brauchen mindestens 14.7.48838.
- Angriffe in freier Wildbahn sind bisher keine bekannt, eine öffentliche Vorab-Meldung blieb aus.
- Betroffen sind Full Client, Host, QuickSupport und Portable, also die gängigen Fernwartungs-Installationen im Mittelstand.
Warum genügt schon ein Chat-Link?

Der Fehler steckt in der mangelnden Prüfung der URL. Der Linux-Client verarbeitete einen im Chat empfangenen Link nicht streng genug und führte daraus einen Befehl im Kontext des angemeldeten Nutzers aus.[1] Chat-Nachrichten stammen im Standard von Kontakten, auf Wunsch auch von Fremden. Ein Angreifer braucht also nur einen Platz auf der Kontaktliste oder eine offen konfigurierte Chatfunktion. Mit CVSS 8.8 gilt die Codeausführung als hoch riskant. Das Muster, ein Klick und volle Kontrolle, kennt die Branche aus anderen Fällen, etwa als sich ein KI-Agent über eine harmlose Bildvorschau bis ins interne Monorepo von OpenAI vorarbeitete.
Wie schreibt der zweite Fehler Dateien an fremde Orte?
Die zweite Lücke, CVE-2026-16444, sitzt im Dateitransfer und in der virtuellen Zwischenablage. Die Desktop-Clients bereinigten Dateinamen eines entfernten Teilnehmers nicht sauber, sodass Pfadangaben wie ../ eine Datei außerhalb des vorgesehenen Ordners ablegten.[2] Landet dort ein ausführbares Skript oder eine Autostart-Datei, wird aus dem Schreibzugriff eine Codeausführung. Anders als die Chat-Lücke betrifft dieser Fehler Windows, macOS und Linux gleichermaßen und ist mit CVSS 7.5 bewertet. Eine einzelne Anfrage, die plötzlich fremde Pfade erreicht, erinnert an die GitLab-Lücke, bei der eine Anfrage jede Datei vom Server las.
Ein Fernwartungswerkzeug hat auf jedem Rechner Vollzugriff, deshalb ist ein Klick auf einen präparierten Chat-Link kein Randrisiko. Die Version 15.81.5 nützt allerdings nur den Linux-Clients, die ein Unternehmen überhaupt inventarisiert hat.
— Markus Seyfferth, Chefredakteur Dr. Web
Was das für die Fernwartung im Mittelstand heißt
Fernwartung ist im deutschsprachigen Mittelstand Alltag, und TeamViewer aus Göppingen gehört zu den verbreitetsten Werkzeugen dafür. Genau solche Zugänge stehen bei Ransomware-Banden hoch im Kurs, weil ein übernommener Fernwartungs-Client den Vollzugriff gleich mitliefert. Unter NIS2 zählt ein unsauber gepatchter Wartungszugang zudem als Versäumnis im Risikomanagement, das meldepflichtig werden kann.
Der wichtigste Schritt ist das Update auf 15.81.5, auf älteren Zweigen mindestens 14.7.48838. Danach lohnt der Blick in die Chat-Einstellungen: Nachrichten von Fremden abschalten und den Kreis der Kontakte prüfen. Betreiber von Linux-Clients verschaffen sich zuerst einen Überblick, denn ungezählte Installationen bekommen kein Update. Solange keine Angriffe kursieren, bleibt Zeit zum Patchen.[1] Diese Frist sollte niemand verstreichen lassen.
FAQ: TeamViewer-Sicherheitslücke
Welche TeamViewer-Version schließt die Sicherheitslücken?
TeamViewer 15.81.5 schließt beide Lücken, CVE-2026-19042 und CVE-2026-16444. Ältere Programmzweige benötigen mindestens Version 14.7.48838. Betroffen sind die Desktop-Clients Full Client, Host, QuickSupport und Portable auf Windows, macOS und Linux.
Ist die TeamViewer-Sicherheitslücke bereits ausgenutzt worden?
TeamViewer meldet bislang keine Angriffe in freier Wildbahn und keine öffentliche Vorab-Veröffentlichung der Schwachstellen. Der ausbleibende Angriff entbindet nicht vom Update, weil aus einem veröffentlichten Advisory oft binnen Tagen ein funktionierender Exploit entsteht.
Warum betrifft die Chat-Link-Lücke nur Linux?
Die Codeausführung über präparierte Chat-Links (CVE-2026-19042) betrifft ausschließlich die Linux-Clients von TeamViewer, weil dort ein empfangener Link ungenügend geprüft und als Befehl ausgeführt wurde. Die Pfad-Lücke CVE-2026-16444 trifft dagegen Windows, macOS und Linux gleichermaßen.
Was sollten Unternehmen bei der Fernwartung jetzt tun?
Unternehmen aktualisieren alle TeamViewer-Clients auf 15.81.5 oder neuer, schalten Chat-Nachrichten von Fremden ab und prüfen die Kontaktliste. Unter NIS2 zählt ein gepatchter Fernwartungszugang zum Risikomanagement. Ungezählte Linux-Installationen werden vorher inventarisiert.
Quellen
[1] TeamViewer: „Remote Code Execution in TeamViewer Client for Linux via Chat (TV-2026-1009)“
[2] TeamViewer: „Insufficient Filename Sanitization in TeamViewer Desktop Clients (TV-2026-1008)“
Mehr Newshunger?
- Cisco ISE: Kritische Lücke lässt Angreifer die Anmeldung umgehen
- SharePoint-Lücke CVE-2026-55040: Ein Tag zwischen Beispielcode und erstem Angriff
- LiteSpeed-cPanel-Plugin: CVE-2026-48172 aktiv ausgenutzt
- Gravity Forms: Kritische Upload-Lücke ermöglicht Codeausführung ohne Login
- GitLab-Lücke CVE-2026-85706: Eine Anfrage liest jede Datei vom Server