Zum Inhalt springen

TeamViewer schließt zwei hochriskante Lücken in seinen Clients

TeamViewer hat aktualisierte Versionen seiner Fernwartungssoftware veröffentlicht und dabei zwei als hochriskant eingestufte Schwachstellen in den Clients geschlossen. Beide erlauben es Angreifern unter bestimmten Voraussetzungen, fremden Code oder Befehle auf dem Zielsystem auszuführen. Wer TeamViewer produktiv einsetzt, sollte zeitnah auf Version 15.81.5 oder neuer aktualisieren.

Was ist passiert

Der Hersteller warnt in zwei Sicherheitsmitteilungen vor den Lücken. Die schwerwiegendere davon betrifft ausschließlich die TeamViewer-Clients für Linux und steckt in der Chat-Funktion. Angreifer können eine präparierte URL über den Chat verschicken. Klickt das Opfer auf den Link, führt der Client die darin eingebetteten Befehle im Benutzerkontext des Opfers aus. Diese Schwachstelle trägt die Kennung CVE-2026-19042 und wird mit einem CVSS-Score von 8.8 als hoch eingestuft.

Eine Einschränkung gibt es: Chat-Nachrichten kommen standardmäßig nur von Kontakten aus der eigenen Kontaktliste. Nur wenn ein Nutzer den Empfang von Nachrichten Fremder ausdrücklich aktiviert hat, lässt sich die Lücke auch von außerhalb der Kontaktliste ausnutzen.

Die zweite Schwachstelle betrifft alle drei großen Plattformen, also Linux, macOS und Windows. Hier liegt das Problem im Dateitransfer und im virtuellen File-Clipboard. Über einen Pfad-Trick können authentifizierte Angreifer Dateien an Orte auf dem Fernwartungsziel schreiben, die dafür eigentlich nicht vorgesehen sind. Landet eine Datei etwa in einem Autostart- oder Systemverzeichnis, lässt sich darüber gegebenenfalls Schadcode im Kontext des betroffenen Nutzers ausführen. Diese Lücke wird als CVE-2026-16444 geführt (CVSS 7.5, Risiko hoch) und ist im Security Bulletin TV-2026-1008 vom 26. August 2026 dokumentiert.

Wer ist betroffen

Verwundbar sind der TeamViewer Full Client, der TeamViewer Host und TeamViewer QuickSupport in Versionen vor 15.81.5. Die Chat-Lücke CVE-2026-19042 betrifft dabei nur die Linux-Fassungen von Full Client und Host, die Dateitransfer-Lücke CVE-2026-16444 dagegen die Clients auf Linux, macOS und Windows.

Beide Schwachstellen wurden TeamViewer im Rahmen des Bug-Bounty-Programms als Responsible Disclosure gemeldet. Aktive Angriffe sind nach Angaben des Herstellers bisher nicht bekannt, und es gab vor der Veröffentlichung keine öffentliche Offenlegung. Das ist eine gute Ausgangslage, ändert aber nichts an der Dringlichkeit: Sobald die technischen Details breiter kursieren, sinkt die Hürde für Nachbauten.

Handlungsempfehlungen
  • TeamViewer auf allen Systemen auf Version 15.81.5 oder neuer aktualisieren. Das betrifft Full Client, Host und QuickSupport gleichermaßen.
  • Wer ältere TeamViewer-Zweige einsetzt und nicht auf 15.81.5 wechseln kann, findet in der Sicherheitsmitteilung verlinkte Hotfix-Stände für ältere Versionen.
  • In Umgebungen mit vielen Installationen den Bestand über das TeamViewer Management-Portal prüfen und veraltete Clients gezielt nachziehen.
  • Den Empfang von Chat-Nachrichten durch Personen außerhalb der Kontaktliste deaktivieren, falls er aktiviert ist. Das reduziert die Angriffsfläche der Chat-Lücke auf Linux-Systemen.
  • Nutzer sensibilisieren, nicht unbedacht auf Links in TeamViewer-Chats zu klicken, auch nicht von bekannten Kontakten, deren Konto kompromittiert sein könnte.