リモートデスクトップソフト「TeamViewer」に、Windows、Linux、macOS版のフルクライアントおよびホストに影響する脆弱性が5件見つかりました。
TeamViewerは2026年9月29日(現地時間)に脆弱性情報を公開し、修正版へのアップデートを推奨しています。
5件はいずれもCVSS 3.1で「High」と評価されており、権限設定の回避や権限昇格、任意コード実行につながる可能性があります。
TeamViewerで見つかった脆弱性5件
脆弱性の影響範囲や悪用条件はそれぞれ異なりますが、最も高い評価となったのは、リモートセッションでユーザーの権限設定を回避される問題です。
| CVE番号 | CVSS | 概要と影響 |
|---|---|---|
| CVE-2026-92370 | 8.8 | リモートセッション確立時のアクセス制御不備。認証済みのリモート攻撃者が拒否された機能を操作し、リモートコード実行につながる可能性があります。Windows、Linux、macOSが対象です。 |
| CVE-2026-19743 | 7.8 | ローカルIPCサービスのパストラバーサル。低権限ユーザーが細工したIPCコマンドを送ることで、SYSTEMまたはroot権限によるファイル書き込みや権限昇格が可能になるおそれがあります。Windows、Linux、macOSが対象です。 |
| CVE-2026-92368 | 7.8 | セッション録画ファイル(.tvs)の処理におけるヒープバッファーオーバーフロー。細工したファイルを再生・変換すると、現在のユーザー権限でコードを実行される可能性があります。Linux、macOS版の15.70以降が対象です。 |
| CVE-2026-92369 | 7.3 | Windows版インストーラーのロールバック処理における競合状態。更新またはインストール中にロールバックが発生するなどの条件下で、SYSTEM権限への昇格が可能になるおそれがあります。 |
| CVE-2026-92371 | 7.0 | Linux版「Cloud Session Recording」のパス検証不備。競合状態を突いたローカルの認証済み攻撃者が、意図しない場所で特権ファイル操作を行う可能性があります。 |
リモート操作を許可する設定を確認
特に注意が必要なのはCVE-2026-92370です。
この問題では、認証された攻撃者がリモートセッションを確立した際に、ユーザーが設定したアクセス権限を回避し、本来許可されていない機能を操作する可能性があります。
TeamViewerを利用する組織では、ソフトウェアの更新に加え、接続相手や許可する操作の設定が業務上必要な範囲に限定されているか確認するとよいでしょう。
また、録画ファイルの処理に関する脆弱性では、細工されたファイルを開く操作が悪用のきっかけになります。
出所を確認できないセッション録画ファイルは開かず、受け取ったファイルを扱う場合も、送信元や用途を確認してください。
修正版のバージョン
修正版はフルクライアントとホストで共通です。
利用中のOSや旧バージョンの系統に応じて、以下の修正版へ更新してください。
- 最新版:Windows、Linux、macOS向け15.82
- Windows 7/8向け:15.64.8
- Windows、Linux、macOS向け14.7系統:14.7.48855
- Windows向け13.2系統:13.2.36230
- Linux向け13.2系統:13.2.153995
- macOS向け13.2系統:13.2.153994
更新後は、アプリケーション上で適用されたバージョンを確認し、複数の端末を管理している場合はホスト側も含めて更新状況を点検してください。
なお、同社は脆弱性の事前公表や、実際に悪用された事例を把握していないとしています。
まとめ
TeamViewerでは、リモートアクセスの権限回避からローカルでの権限昇格まで、性質の異なる脆弱性が5件修正されました。
対象製品を利用している場合は、環境に合った修正版へ速やかに更新し、接続権限や録画ファイルの取り扱いもあわせて見直してください。
