SOCLYDE logo
Current languageFR
Actualité cybersécuritéAccès à distanceVulnérabilitéCorrectif

Teamviewer corrige cinq failles dans ses clients

L’avis TV-2026-1010 décrit cinq failles touchant TeamViewer Full Client, Host et des services associés, dont un contrôle de session contournable.

Par Soclyde Team

Un technicien intervient sur une armoire électrique avec l’aide d’un collègue à distance

En résumé

  • TeamViewer a publié cinq CVE dans son avis TV-2026-1010 du 29 septembre.
  • CVE-2026-92370 peut contourner des autorisations configurées pour une session distante.
  • Mettez à jour Full Client et Host vers des versions corrigées et contrôlez les droits des sessions.

Pour aller plus loin

Ressources Soclyde

Sommaire de l’article

TeamViewer a publié le 29 septembre le bulletin TV-2026-1010 pour cinq vulnérabilités dans ses clients et services associés. Les failles concernent Full Client et Host sous Windows, macOS et Linux. La plus élevée, CVE-2026-92370, touche le contrôle des autorisations appliquées aux sessions distantes.

Cinq défauts aux effets différents

Le bulletin couvre des problèmes de traversée de chemin, de débordement de tampon, de condition de concurrence et de contrôle d’accès. Selon la faille et le système, les conséquences peuvent aller d’une élévation locale de privilèges à l’exécution de code après ouverture d’un enregistrement spécialement construit.

Il ne s’agit donc pas d’un scénario unique applicable à toute installation. Les prérequis, plateformes et versions concernées diffèrent d’une CVE à l’autre; l’avis officiel détaille les produits et branches de maintenance concernés.

Le contrôle de session en question

CVE-2026-92370 reçoit un score CVSS de 8,8. TeamViewer décrit un attaquant distant qui peut modifier certains paramètres d’accès pendant l’établissement d’une session et contourner des restrictions configurées par l’utilisateur. L’avis le qualifie d’« authentifié », alors que le vecteur CVSS indique PR:N (aucun privilège préalable) et UI:R (interaction utilisateur requise). Cette différence de formulation laisse le prérequis d’authentification à clarifier; les actions possibles dépendent des autorisations que l’hôte expose.

TeamViewer indique que des actions non autorisées peuvent en résulter et qu’elles peuvent conduire à l’exécution de code sur le système cible. Pour évaluer le scénario dans un environnement donné, ne déduisez pas les prérequis opérationnels du seul score CVSS : demandez à TeamViewer de préciser cette divergence entre le texte et le vecteur.

Mettre à jour clients et hôtes

TeamViewer recommande d’installer au plus vite la version la plus récente disponible. La version 15.82 corrige plusieurs des problèmes dans les branches courantes, mais certaines branches de maintenance anciennes disposent de versions correctrices différentes. Vérifiez chaque système d’exploitation et chaque produit dans le tableau d’impact de l’éditeur.

Après la mise à jour, revoyez les autorisations qui peuvent être utilisées pendant une session, notamment celles permettant le contrôle à distance ou l’accès aux fichiers. Les équipes support peuvent aussi confirmer que les sessions temporaires se ferment comme prévu et que les comptes partagés restent limités aux personnes qui en ont besoin.

Statut d’exploitation au moment du bulletin

TeamViewer indique ne pas avoir connaissance d’une divulgation publique ni d’une exploitation « in the wild » au moment de la publication du bulletin. Il s’agit de l’état de connaissance déclaré par l’éditeur, et non d’une preuve qu’aucun système n’a été ciblé. Appliquez les correctifs sans attribuer ces failles à une campagne qui n’est pas établie.

Le lien avec Soclyde

Soclyde ne sécurise pas les sessions TeamViewer et ne peut pas supprimer ces vulnérabilités. Pour une équipe qui utilise l’accès distant, un coffre chiffré peut aider à gérer des secrets uniques et à limiter leur partage aux personnes autorisées, en complément des paramètres de session et des mises à jour. Le guide du générateur de mots de passe sécurisé explique comment créer des secrets distincts pour ces accès.

À retenir

Appliquez les versions corrigées propres aux systèmes utilisés, puis vérifiez les autorisations des sessions distantes. L’avis laisse une divergence à clarifier sur le prérequis d’authentification de CVE-2026-92370; tenez-en compte dans votre analyse du risque. Pour les secrets d’équipe, consultez notre guide sur le partage sécurisé des mots de passe ou contactez Soclyde.

Questions fréquentes

Quels produits TeamViewer sont concernés ?

Les versions antérieures à 15.82 de Full Client et Host sont concernées sur Windows, macOS et Linux, selon la faille. Pour certaines anciennes branches, l’avis donne des correctifs distincts : 15.64.8 (Windows 7/8), 14.7.48855 (Windows, Linux, macOS), 13.2.36230 (Windows), 13.2.153995 (Linux) et 13.2.153994 (macOS). Vérifiez le tableau TeamViewer pour le produit et la CVE concernés.

Que permet CVE-2026-92370 ?

L’avis décrit un attaquant distant qui peut contourner certains réglages d’autorisation pendant l’établissement d’une session. Il le qualifie d’« authentifié », mais son vecteur CVSS indique PR:N et UI:R; le prérequis exact mérite donc d’être interprété avec prudence.

Quelle mesure prendre ?

Installez la dernière version disponible pour chaque produit et système, puis vérifiez que les règles d’accès des sessions correspondent toujours aux besoins. L’avis ne confirme pas d’exploitation active.

Références

Sources et références

Rejoignez la communauté

Rejoignez la communauté et suivez l’arrivée de Soclyde

Inscris-toi pour être le premier à tester le gestionnaire de mots de passe hors cloud et suivre son lancement.

Prévenez-moi

À découvrir