ช่องโหว่ใน TeamViewer Full Client และ Host เสี่ยงถูกรันคำสั่งและยกระดับสิทธิ์

ยอดเข้าชม: 42 views

540/69 (IT) ประจำวันพฤหัสบดีที่ 1 ตุลาคม 2569

TeamViewer ออกอัปเดตความปลอดภัยเพื่อแก้ไขช่องโหว่ระดับ High จำนวน 5 รายการใน TeamViewer Full Client และ Host บน Windows, Linux และ macOS โดยช่องโหว่ที่มีความรุนแรงสูงสุดคือ CVE-2026-92370 คะแนน CVSS 8.8 ซึ่งเกิดจากการควบคุมสิทธิ์ที่ไม่เหมาะสมระหว่างการเชื่อมต่อ Remote Session อาจทำให้ผู้โจมตีข้ามการตั้งค่าสิทธิ์ที่ผู้ใช้กำหนด และดำเนินการในส่วนที่ควรถูกจำกัดสิทธิ์ ซึ่งอาจนำไปสู่การรันคำสั่งบนระบบเป้าหมาย ทั้งนี้ TeamViewer ระบุว่ายังไม่พบการเผยแพร่ Exploit สู่สาธารณะหรือหลักฐานว่าช่องโหว่เหล่านี้ถูกนำไปใช้โจมตีจริง

ช่องโหว่อื่นประกอบด้วย CVE-2026-19743 อาจทำให้ผู้ใช้ที่มีสิทธิ์จำกัดเขียนไฟล์ด้วยสิทธิ์ระดับ SYSTEM หรือ root และนำไปสู่การยกระดับสิทธิ์, CVE-2026-92368 เป็นช่องโหว่ Heap-based Buffer Overflow บน Linux และ macOS ซึ่งอาจนำไปสู่การรันคำสั่งหากผู้ใช้เปิดไฟล์บันทึก Session .tvs ที่ถูกสร้างขึ้นเพื่อโจมตี, CVE-2026-92369 เป็นช่องโหว่ Race Condition ในกระบวนการ rollback ของตัวติดตั้งบน Windows ที่อาจนำไปสู่การยกระดับสิทธิ์ และ CVE-2026-92371 กระทบฟังก์ชัน Cloud Session Recording บน Linux อาจทำให้ไฟล์ถูกสร้างหรือแก้ไขในตำแหน่งที่ไม่ควรเข้าถึงด้วยสิทธิ์ระดับสูง

ช่องโหว่ได้รับการแก้ไขแล้วใน TeamViewer เวอร์ชัน 15.82 รวมถึง Maintenance และ Legacy releases ที่ยังได้รับการสนับสนุน ผู้ใช้งานและผู้ดูแลระบบควรตรวจสอบเวอร์ชันของ TeamViewer Full Client และ Host และอัปเดตเป็นเวอร์ชันล่าสุดโดยเร็ว โดย TeamViewer ระบุว่าเวอร์ชันก่อน 15.82 บน Windows, Linux และ macOS อาจได้รับผลกระทบจากช่องโหว่บางรายการ ขณะที่ผลิตภัณฑ์รุ่นเก่าควรอัปเดตเป็นเวอร์ชันที่ได้รับการแก้ไขตามสายผลิตภัณฑ์ที่ใช้งาน

แหล่งข่าว : https://www.bleepingcomputer.com/news/security/teamviewer-urges-users-to-patch-severe-flaws-as-soon-as-possible/