Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.
TeamViewer ha rilasciato il 30 settembre 2026 un aggiornamento di sicurezza cumulativo che corregge cinque vulnerabilità di alta gravità nel suo software Full Client e Host per Windows, Linux e macOS. Il vendor ha esortato gli utenti all'aggiornamento "il prima possibile", un linguaggio raro per l'azienda che, unito al profilo di rischio del software come veicolo di accesso remoto, segnala una valutazione di impatto interna superiore alla media delle sue advisory ordinarie. Nessuna delle cinque falle risulta attivamente sfruttata al momento della disclosure.
- Cinque CVE di alta gravità interessano TeamViewer Full Client e Host su Windows, Linux e macOS, con impatto combinato su remoto e locale
- CVE-2026-92370 (CVSS 8.8) consente il bypass dei permessi di sessione via improper access control, con potenziale RCE da remoto
- CVE-2026-92369 (CVSS 7.3) sfrutta una race condition TOCTOU nell'installer Windows per elevare i privilegi a SYSTEM
- La versione correttiva 15.82 copre anche release legacy e di manutenzione, con patch estese a versioni precedenti come 15.64.x e 14.7.x
Il nucleo remoto: quando l'accesso diventa esecuzione
La vulnerabilità più grave del lotto, CVE-2026-92370, è classificata con punteggio CVSS 8.8 secondo TheHackerWire e con vettore CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H secondo il record NVD. La falla risiede in un improper access control (CWE-284) nel setup della sessione remota: un attaccante può modificare i parametri ACL per funzioni ristrette, bypassando i permessi configurati dall'utente e aprendo la strada a esecuzione di codice remota.
Il vettore di attacco presenta un'ambiguità documentata nel dossier. NVD indica un "authenticated remote attacker", mentre BleepingComputer riporta "remote threat actors" senza specificare il requisito di autenticazione. La fonte non chiarisce se l'autenticazione sia necessaria per l'exploit iniziale o solo per l'interazione con la sessione. Questo scarto ha implicazioni operative concrete: se l'autenticazione fosse obbligatoria, la superficie di attacco si restringerebbe a sessioni compromesse o credenziali rubate; se assente, la vulnerabilità sarete di tipo "wormable" sui sistemi esposti.
Il vettore di rete (AV:N) e la complessità di attacco bassa (AC:L) confermano che la falla è sfruttabile senza condizioni proibitive. L'impatto su confidenzialità, integrità e disponibilità è marcato "high" su tutti e tre i pilastri CIA, il che significa che un exploit riuscito compromette completamente il sistema target.
Il perimetro locale: tre strade per SYSTEM e root
Le altre quattro CVE completano un profilo di rischio eterogeneo per piattaforma e meccanismo. CVE-2026-19743 è una vulnerabilità di path traversal (CWE-22) che consente scrittura arbitraria di file con privilegi elevati, con scope su Windows, Linux e macOS secondo il record NVD. CVE-2026-92368 è un heap-based buffer overflow (CWE-122) nel parsing dei file .tvz di session recording, limitato a Linux e macOS.
CVE-2026-92369 sfrutta una race condition Time-of-Check to Time-of-Use (CWE-367, CVSS 7.3 secondo TheHackerWire) nell'installer Windows. La falla consente a un attaccante locale con privilegi limitati di manipolare i file tra la verifica e l'apertura, elevando i propri diritti a SYSTEM. Il vettore AV:L/AC:L/PR:L/UI:R indica che l'attacco richiede interazione dell'utente, tipicamente l'esecuzione di un installer malevolo o modificato, ma non privilegi iniziali elevati.
CVE-2026-92371, infine, interessa esclusivamente Linux con un improper path validation (CWE-59) nella funzionalità Cloud Session Recording. Il record NVD indica che la vulnerabilità non è prioritaria per l'arricchimento NVD, il che può rallentare la disponibilità di dettagli tecnici aggiuntivi.
Per CVE-2026-19743, CVE-2026-92368 e CVE-2026-92371, il dossier non riporta punteggi CVSS numerici dai record NVD estratti. I record risultano "not being prioritized for NVD enrichment" per almeno due di queste CVE, una pratica che riduce la visibilità pubblica su severità e condizioni di exploit.
L'urgenza del vendor e il suo significato
"TeamViewer strongly recommends that all users update to the latest available version as soon as possible" — TeamViewer advisory, riportata da BleepingComputer
La formulazione "as soon as possible" è un elemento raro nel comunicato di TeamViewer. Il dossier non fornisce metriche comparative con advisory precedenti dello stesso vendor, ma la scelta lessicale è coerente con un pattern osservabile in altri produttori di software di accesso remoto: quando la stessa infrastruttura che garantisce il controllo legittimo può essere rivoltata contro il sistema, il margine di tolleranza temporale si annulla.
TeamViewer ha dichiarato esplicitamente di non essere "a conoscenza di alcuna divulgazione pubblica o sfruttamento attivo nel wild". La frase, riportata da BleepingComputer, esclude la presenza di exploit noti ma non riduce la probabilità di weaponizzazione futura. Il software è storicamente un bersaglio privilegiato per gruppi ransomware che ne abusano come vettore di accesso iniziale o persistenza: l'incidente collegato a Midnight Blizzard/APT29 e la compromissione del 2016 con il malware Winnti sono documentati nelle fonti come precedenti rilevanti del profilo di rischio del vendor.
Perché è importante
Il dossier non specifica misure correttive alternative alla patch, né elenca controlli compensativi temporanei. La fonte non chiarisce se la disabilitazione di funzionalità specifiche — come il Cloud Session Recording su Linux o il parsing dei file .tvz — possa mitigare parzialmente il rischio in attesa dell'aggiornamento. Il provvedimento citato non documenta inoltre l'identità dei ricercatori che hanno scoperto le vulnerabilità né la presenza di un programma bug bounty coinvolto nella disclosure.
La versione correttiva 15.82 è disponibile per le release correnti; NVD elenca patch estese alle versioni legacy 15.64.0→15.64.8, 14.7.0→14.7.48855 e 13.2.0→13.2.36230. La copertura retroattiva suggerisce che la base installata interessata è significativa, ma il dossier non quantifica il numero di endpoint vulnerabili. TeamViewer non ha fornito una timeline per la scoperta delle falle: la data di disclosure nota è il 29-30 settembre 2026, senza indicazione di quando il vendor sia stato informato o abbia iniziato lo sviluppo delle correzioni.
L'assenza di exploit pubblici è uno stato transitorio. Per software con installato base enterprise e consumer così ampio, la pubblicazione dei dettagli tecnici nei record NVD — inclusi vettori CVSS e CWE — fornisce agli attori malevoli i componenti per reingegnerizzare la vulnerabilità. Il gap tra disclosure e weaponizzazione massiva, quando si verifica, è tipicamente di giorni o settimane, non mesi.
La combinazione di un vettore remoto con impatto RCE e di multiple vie di privilege escalation locale costituisce una catena di exploit plausibile: accesso iniziale via sessione manipolata, elevazione a SYSTEM/root, persistenza e movimento laterale. Questo scenario non è ipotesi remota ma profilo di rischio standard per il software di remote access, e spiega perché il vendor abbia forzato il linguaggio dell'urgenza anche in assenza di sfruttamento confermato.
Fonti
- https://www.bleepingcomputer.com/news/security/teamviewer-urges-users-to-patch-severe-flaws-as-soon-as-possible/
- https://radar.offseq.com/threat/teamviewer-urges-users-to-patch-severe-flaws-as-soon-as-possible-ebf6971802c54bd2
- https://blog.netmanageit.com/teamviewer-urges-users-to-patch-severe-flaws-as-soon-as-possible/
- https://www.thehackerwire.com/vulnerability/CVE-2026-92370/
- https://www.thehackerwire.com/vulnerability/CVE-2026-92369/
- https://nvd.nist.gov/vuln/detail/CVE-2026-92370
- https://nvd.nist.gov/vuln/detail/CVE-2026-19743
- https://nvd.nist.gov/vuln/detail/CVE-2026-92368
- https://nvd.nist.gov/vuln/detail/CVE-2026-92369
- https://nvd.nist.gov/vuln/detail/CVE-2026-92371
Le informazioni sono basate sulla fonte citata e aggiornate al momento della pubblicazione.
Fonti
Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.