ช่องโหว่ใน TeamViewer Full Client และ Host เสี่ยงถูกรันคำสั่งและยกระดับสิทธิ์ - Thailand Computer Emergency Response Team (ThaiCERT)TeamViewer完整客户端和主机系统中的漏洞可能导致命令执行和权限提升 - 泰国计算机应急响应小组 (ThaiCERT)
540/69 (IT) ประจำวันพฤหัสบดีที่ 1 ตุลาคม 2569 TeamViewe

540/69 (IT) ประจำวันพฤหัสบดีที่ 1 ตุลาคม 2569
TeamViewer ออกอัปเดตความปลอดภัยเพื่อแก้ไขช่องโหว่ระดับ High จำนวน 5 รายการใน TeamViewer Full Client และ Host บน Windows, Linux และ macOS โดยช่องโหว่ที่มีความรุนแรงสูงสุดคือ CVE-2026-92370 คะแนน CVSS 8.8 ซึ่งเกิดจากการควบคุมสิทธิ์ที่ไม่เหมาะสมระหว่างการเชื่อมต่อ Remote Session อาจทำให้ผู้โจมตีข้ามการตั้งค่าสิทธิ์ที่ผู้ใช้กำหนด และดำเนินการในส่วนที่ควรถูกจำกัดสิทธิ์ ซึ่งอาจนำไปสู่การรันคำสั่งบนระบบเป้าหมาย ทั้งนี้ TeamViewer ระบุว่ายังไม่พบการเผยแพร่ Exploit สู่สาธารณะหรือหลักฐานว่าช่องโหว่เหล่านี้ถูกนำไปใช้โจมตีจริง
ช่องโหว่อื่นประกอบด้วย CVE-2026-19743 อาจทำให้ผู้ใช้ที่มีสิทธิ์จำกัดเขียนไฟล์ด้วยสิทธิ์ระดับ SYSTEM หรือ root และนำไปสู่การยกระดับสิทธิ์, CVE-2026-92368 เป็นช่องโหว่ Heap-based Buffer Overflow บน Linux และ macOS ซึ่งอาจนำไปสู่การรันคำสั่งหากผู้ใช้เปิดไฟล์บันทึก Session .tvs ที่ถูกสร้างขึ้นเพื่อโจมตี, CVE-2026-92369 เป็นช่องโหว่ Race Condition ในกระบวนการ rollback ของตัวติดตั้งบน Windows ที่อาจนำไปสู่การยกระดับสิทธิ์ และ CVE-2026-92371 กระทบฟังก์ชัน Cloud Session Recording บน Linux อาจทำให้ไฟล์ถูกสร้างหรือแก้ไขในตำแหน่งที่ไม่ควรเข้าถึงด้วยสิทธิ์ระดับสูง
ช่องโหว่ได้รับการแก้ไขแล้วใน TeamViewer เวอร์ชัน 15.82 รวมถึง Maintenance และ Legacy releases ที่ยังได้รับการสนับสนุน ผู้ใช้งานและผู้ดูแลระบบควรตรวจสอบเวอร์ชันของ TeamViewer Full Client และ Host และอัปเดตเป็นเวอร์ชันล่าสุดโดยเร็ว โดย TeamViewer ระบุว่าเวอร์ชันก่อน 15.82 บน Windows, Linux และ macOS อาจได้รับผลกระทบจากช่องโหว่บางรายการ ขณะที่ผลิตภัณฑ์รุ่นเก่าควรอัปเดตเป็นเวอร์ชันที่ได้รับการแก้ไขตามสายผลิตภัณฑ์ที่ใช้งาน
แหล่งข่าว : https://www.bleepingcomputer.com/news/security/teamviewer-urges-users-to-patch-severe-flaws-as-soon-as-possible/
540/69(IT)2026年10月1日,星期四。
TeamViewer 发布了一项安全更新,修复了 Windows、Linux 和 macOS 系统上 TeamViewer 客户端和主机版中的五个高危漏洞。其中最严重的漏洞 CVE-2026-92370(CVSS 评分 8.8)源于远程会话期间权限控制不当。攻击者可以利用此漏洞绕过用户自定义的权限设置,执行受限操作,甚至可能导致目标系统上的命令执行。TeamViewer 表示,目前尚未有公开披露的漏洞利用程序或证据表明这些漏洞已被用于实际攻击。
其他漏洞包括 CVE-2026-19743,该漏洞可能允许权限受限的用户以 SYSTEM 或 root 权限写入文件,从而导致权限提升;CVE-2026-92368,Linux 和 macOS 上的基于堆的缓冲区溢出漏洞,如果用户打开为攻击而精心构造的 .tvs 会话日志文件,则可能导致命令执行;CVE-2026-92369,Windows 安装程序回滚过程中的竞争条件漏洞,可能导致权限提升;以及 CVE-2026-92371,该漏洞影响 Linux 上的云会话录制功能,可能允许在不应以提升权限访问的位置创建或修改文件。
TeamViewer 15.82 版本已修复此漏洞,维护版和旧版仍受支持。用户和管理员应检查其 TeamViewer 客户端和主机版本,并尽快更新至最新版本。TeamViewer 指出,Windows、Linux 和 macOS 系统上 15.82 之前的版本可能受部分漏洞影响,旧版本产品应根据其产品线更新至已修复的版本。
来源:https://www.bleepingcomputer.com/news/security/teamviewer-urges-users-to-patch-severe-flaws-as-soon-as-possible/