Hack Alerta

Múltiplas vulnerabilidades no teamviewer permitem execução remota de código

TeamViewer corrige falha crítica que permite execução remota de código via transferência de arquivo. Entenda o escopo, versões afetadas e medidas de mitigação.

A TeamViewer corrigiu vulnerabilidades de alta severidade que permitem que atacantes autenticados em sessões remotas escrevam arquivos em locais não intencionados e potencialmente executem código com privilégios de usuário. O problema é detalhado no boletim de segurança TV-2026-1008, publicado em 26 de agosto de 2026. Ele afeta implantações do TeamViewer Remote, TeamViewer Tensor e TeamViewer ONE que usam componentes de cliente de desktop vulneráveis.

Descoberta e escopo da falha

O CVE-2026-16444 decorre da validação inadequada de caminhos de arquivo nos clientes de desktop da TeamViewer. O aplicativo falha em sanitizar adequadamente os nomes de arquivo fornecidos por um peer remoto antes de criar arquivos no endpoint de destino. Um participante autenticado em uma sessão remota da TeamViewer poderia explorar sequências de travessia de caminho em nomes de arquivo enviados por meio da função de transferência de arquivo ou da área de transferência de arquivo virtual.

Em vez de colocar um arquivo recebido apenas no diretório de download pretendido, o cliente vulnerável pode escrevê-lo em outro local no sistema de arquivos local. Essa condição de escrita arbitrária de arquivos pode ser abusada para sobrescrever ou colocar arquivos em diretórios sensíveis. Se um atacante puder escrever um executável malicioso, script, atalho ou arquivo de configuração em um local acessado posteriormente pelo usuário ou outro processo, o ataque pode levar à execução remota de código.

Como a exploração funciona

A vulnerabilidade tem uma pontuação CVSS de 7,5 e é classificada como Importante pela TeamViewer. A exploração é acessível pela rede, mas requer interação do usuário durante uma sessão remota. A falha afeta o TeamViewer Full Client, Host e QuickSupport versões anteriores a 15.81.5 no Windows, macOS e Linux. Organizações usando versões suportadas e legadas mais antigas também devem aplicar as atualizações relevantes.

Para sistemas Windows 7 e Windows 8, os componentes afetados da TeamViewer devem ser atualizados para a versão 15.64.7 ou posterior. Usuários do TeamViewer 14 devem atualizar o Windows para 14.7.48833+ e Linux/macOS para 14.7.48838+; instalações da versão 13 também são afetadas. Sistemas Windows precisam da versão 13.2.36229 ou posterior, sistemas Linux precisam de 13.2.153978 ou posterior, e sistemas macOS precisam da versão 13.2.153981 ou posterior.

Recomendações de segurança

Plataformas de suporte remoto são alvos atraentes porque fornecem acesso a endpoints em redes corporativas. Neste caso, a exploração requer que o atacante seja um participante autenticado em uma sessão da TeamViewer, reduzindo a probabilidade de ataques oportunistas, mas aumentando o risco de contas comprometidas, pessoal de suporte malicioso ou operações de engenharia social. Um atacante poderia explorar a falha usando credenciais roubadas da TeamViewer ou uma sessão ativa para entregar um payload por meio de uma transferência de arquivo aparentemente legítima.

A capacidade de escrever arquivos fora dos diretórios esperados também poderia suportar persistência, destruição de dados ou execução de código dependente de privilégios. A TeamViewer disse que não tem conhecimento de nenhum anúncio público antes do advisory ou de evidências de que o CVE-2026-16444 tenha sido explorado na natureza. A empresa creditou os pesquisadores Jamir0quai e sam91281 por reportar a vulnerabilidade de forma responsável por meio de seu programa de bug bounty.

Análise de risco e mitigação

Administradores devem atualizar todos os clientes, hosts e instalações do QuickSupport da TeamViewer para a versão 15.81.5 ou a versão mais recente disponível. As organizações também devem revisar os logs de sessão de suporte remoto, restringir transferências de arquivo onde não são necessárias, implementar autenticação multifator e monitorar endpoints por arquivos inesperados escritos em inicialização, aplicação ou caminhos do sistema.

A atualização imediata é crítica para evitar que sessões legítimas sejam usadas como vetor de ataque. A restrição de transferências de arquivo reduz a superfície de ataque, enquanto a autenticação multifator protege contra o uso de credenciais comprometidas. O monitoramento contínuo garante que arquivos maliciosos sejam detectados antes que possam ser executados.

Perguntas frequentes

  • Qual a versão segura? Atualize para a versão 15.81.5 ou superior em todas as plataformas.
  • É necessário reiniciar? Sim, após a atualização, reinicie os serviços da TeamViewer para aplicar as correções.
  • Como monitorar? Verifique logs de sessão e alertas de escrita de arquivos em diretórios sensíveis.

Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.