リモートデスクトップソフト「TeamViewer」に5件の脆弱性、修正版が公開(窓の杜)
1 時間前

独TeamViewerは9月29日(現地時間)、リモートデスクトップソフト「TeamViewer」に複数の脆弱性が存在することを明らかにした。フルクライアントとホストに影響し、修正バージョンへのアップデートが推奨されている。
修正された脆弱性は以下の5件(括弧内は「CVSS 3.1」のベーススコア)。いずれも深刻度は「High」と評価されている。
・CVE-2026-92370(8.8):リモートセッションの確立時に、認証されたリモートの攻撃者が、ユーザーが設定した権限を回避できるアクセス制御の不備。拒否されていた機能の操作が可能になり、対象システムでのリモートコード実行につながる可能性がある。Windows/Linux/macOS版が対象
・CVE-2026-19743(7.8):ローカルIPCサービスにおけるパス検証の不備(パストラバーサル)。ローカルの低権限ユーザーが、細工したIPCコマンドを送ることで、「NT AUTHORITY¥SYSTEM」やrootの権限で任意のファイルを書き込め、ローカルでの権限昇格につながる。Windows/Linux/macOS版が対象
・CVE-2026-92368(7.8):セッション録画ファイル(.tvs)の処理におけるヒープバッファーオーバーフロー。細工された録画ファイルを「Play or convert recorded session…」機能で開かせることで、現在のユーザー権限での任意コードの実行が可能になる。Linux/macOS版(15.70以降)が対象
・CVE-2026-92369(7.3):Windows版インストーラーのロールバック機構における競合状態(TOCTOU)。ユーザーが書き込み可能な一時ディレクトリにあるバックアップファイルを差し替えることで、「NT AUTHORITY¥SYSTEM」への権限昇格が可能になる。悪用には、競合のタイミングを合わせることと、インストールまたは更新中のロールバックが必要
・CVE-2026-92371(7.0):Linux版の「Cloud Session Recording」におけるパス検証の不備。競合状態を突いて、ローカルの認証済みの攻撃者が、意図しない場所で特権でのファイル操作を行える可能性がある
なお、同社はこれらの脆弱性について、事前の公表や実際の悪用を把握していないという。
修正版のバージョン番号は以下の通り。フルクライアントとホストともに共通だ。
・最新版:15.82(Windows/Linux/macOS)
・Windows 7/8向け:15.64.8
・Windows/Linux/macOS向け「14.7」系統:14.7.48855
・Windows向け「13.2」系統:13.2.36230
・Linux向け「13.2」系統:13.2.153995
・macOS向け「13.2」系統:13.2.153994
本文の著作権はYahoo!ニュースにあります。