Ein Programm, über das andere auf Ihre Rechner zugreifen

Am 29. September 2026 hat TeamViewer das Sicherheitsbulletin TV-2026-1010 veröffentlicht. Es beschreibt fünf Sicherheitslücken in der Fernwartungssoftware des Herstellers, also in dem Programm, über das sich jemand aus der Ferne auf einen Rechner aufschaltet, um dort zu arbeiten oder zu helfen. Geschlossen sind die Lücken mit Version 15.82. Für ältere Versionszweige nennt der Hersteller eigene Patches.

Zuerst die Einordnung, damit niemand nervös wird: Nach Angaben von TeamViewer (Stand 29.09.2026) ist weder eine Veröffentlichung noch eine aktive Ausnutzung bekannt. Ungefährlich sind die Lücken deshalb nicht, und diese Angabe gilt nur für ihr Datum. Ob sich daran etwas geändert hat, zeigt das Bulletin selbst; der Link steht im Abschnitt "Was offen ist".

Um die Schwere der Lücken geht es in diesem Artikel nur am Rande. Die wichtigere Frage lautet: Wer sorgt dafür, dass das Update auf Ihren Rechnern ankommt? Bei TeamViewer hängt die Antwort an einer Einstellung, die man kennen sollte. Und an einer Zuständigkeit, die man festlegen sollte.

Was im Bulletin steht

Betroffen sind die Produkte TeamViewer Remote, TeamViewer Tensor und TeamViewer ONE, dort jeweils die Programmteile, die der Hersteller "Full Client and Host" nennt.

Bei der Einstufung lohnt ein genauer Blick, weil zwei Skalen im Spiel sind. TeamViewer stuft das Bulletin als Ganzes im Feld "Priority" als "Important" ein. Die fünf einzelnen Lücken haben CVSS-Werte zwischen 7,0 und 8,8. CVSS ist ein standardisiertes Punktesystem, mit dem Schwachstellen nach ihrer Schwere eingeordnet werden. Alle fünf Werte liegen in der Stufe "High".

Die schwerste Lücke trägt die Kennung CVE-2026-92370 und den Wert 8,8. Ein angemeldeter Angreifer aus der Ferne kann beim Aufbau einer Sitzung die vom Nutzer eingestellten Berechtigungen umgehen. Das kann laut Hersteller bis zur Ausführung von Schadcode auf dem Zielrechner führen. Wer in diesem Zusammenhang als "angemeldet" gilt, erklärt das Bulletin nicht. Wir deuten es deshalb auch nicht.

Die Übersicht zeigt alle fünf. Nicht jede betrifft jedes Betriebssystem:

KennungWorum es laut Bulletin gehtCVSSBetroffen laut Bulletin
CVE-2026-92370Umgehung der Zugriffskontrolle in Fernsitzungen8,8Windows, Linux, macOS vor 15.82
CVE-2026-19743Pfadangaben werden nicht ausreichend auf ein erlaubtes Verzeichnis beschränkt (Path Traversal); ein lokal angemeldeter Benutzer mit geringen Rechten kann Dateien mit erhöhten Rechten schreiben7,8Windows, macOS, Linux vor 15.82
CVE-2026-92368Pufferüberlauf beim Verarbeiten von Sitzungsaufzeichnungen (.tvs-Dateien)7,8Linux und macOS, ab 15.70 bis vor 15.82
CVE-2026-92369Zeitlücke zwischen Prüfung und Verwendung (Race Condition) im Rücksetzmechanismus des Installationsprogramms7,3nur Windows, vor 15.82
CVE-2026-92371Lokale Rechteausweitung über eine fehlerhafte Pfadprüfung in der Funktion Cloud Session Recording7,0nur Linux, ab 15.0 bis vor 15.82

Für CVE-2026-92370, CVE-2026-19743 und CVE-2026-92369 führt das Bulletin zusätzlich ältere Versionszweige als betroffen auf, nämlich 15.64, 14.7 und 13.2, je nach Lücke auf unterschiedlichen Betriebssystemen. Bei der schwersten Lücke CVE-2026-92370 etwa ist der Zweig 15.64 nur unter Windows betroffen, die Zweige 14.7 und 13.2 unter Windows, Linux und macOS.

Für Sie heißt das vor allem eins: Die schwerste Lücke betrifft Windows, Linux und macOS gleichermaßen. Wo TeamViewer in einer Version vor 15.82 läuft und kein passender Patch eingespielt ist, gehört das Programm auf die Liste, unabhängig vom Betriebssystem.

Welche Version die Lücken schließt

Der Hersteller empfiehlt das Update auf die neueste Version, also 15.82 oder die neueste verfügbare. Wer eine ältere Hauptversion einsetzt, findet im Bulletin eigene Patches:

  • Aktueller Zweig laut Bulletin vom 29.09.2026: 15.82 oder neuer
  • Zweig 15.64: Patch 15.64.8, nur für Windows
  • Zweig 14.7: Patch 14.7.48855 für Windows, Linux und macOS
  • Zweig 13.2: Patch 13.2.36230 für Windows, 13.2.153995 für Linux, 13.2.153994 für macOS

Nicht für jeden älteren Zweig nennt das Bulletin also einen Patch für jedes Betriebssystem. Für 15.64 ist nur Windows aufgeführt. Wer diesen Zweig auf einem Mac oder unter Linux einsetzt, klärt mit seinem Dienstleister, welche Version dort die richtige ist.

Wer aktualisiert TeamViewer auf Ihren Rechnern?

TeamViewer bringt seine Updates über eigene Einstellungen. Laut Hilfeseite des Herstellers sucht TeamViewer standardmäßig wöchentlich nach Updates. Ob neue Versionen auch automatisch installiert werden, regelt die Einstellung "Install new versions automatically" (in der deutschen Hilfe "Neue Versionen automatisch installieren") bzw. eine Richtlinie. Welche Voreinstellung diese Installationseinstellung hat, steht auf keiner der Herstellerseiten, die wir für diesen Artikel gelesen haben.

Dass TeamViewer nach Updates sucht, heißt also noch nicht, dass es sie auch einspielt. Steht die Einstellung auf "All updates", wird laut TeamViewer-Hilfe die neueste Version Ihrer Hauptversion automatisch installiert. Steht sie auf "No automatic updates", werden Updates nie automatisch installiert.

Dazu aus der Hilfe des Herstellers:

  • Manuelles Update: TeamViewer öffnen, mit dem TeamViewer-Konto anmelden, unten links auf "Help" klicken und "Check for new version" wählen.
  • Fernupdate: Wer in einer Sitzung mit einem anderen Rechner verbunden ist, findet in der Werkzeugleiste die Schaltfläche "Remote update". TeamViewer schließt sich dann auf dem entfernten Rechner, installiert die neue Version und verbindet sich nach dem Update automatisch wieder.
  • Die Einschränkung dazu: Laut einer TeamViewer-Hilfeseite zur Classic-Version mit Stand März 2024 ist ein Fernupdate auf einem Gerät nicht möglich, wenn dort das automatische Update ausgeschaltet ist.

Wer mehrere Rechner betreut, kann beide Einstellungen, "Check for new version" und "Install new versions automatically", auch zentral über eine Richtlinie festlegen. Das geht laut Hersteller mit Business-, Premium-, Corporate- und Tensor-Lizenzen. Für die Suche nach Updates sieht die Richtlinie laut einer Hilfeseite zur Classic-Version die Werte "Weekly", "Monthly" und "Never" vor.

TV-2026-1010 ist dabei kein Einzelfall im Kalender. In der Bulletin-Übersicht des Herstellers stehen davor zwei Bulletins vom 26. August 2026, eines vom 29. Juli 2026 und eines vom 29. Juni 2026. Eine Update-Regelung, die nur einmal greift, reicht deshalb nicht. Es braucht jemanden, der dauerhaft hinsieht.

Prüfliste für Ihren Betrieb

Die Punkte gelten für Sie wie für Ihren Dienstleister:

  1. Wo ist TeamViewer installiert? Zählen Sie nicht nur die Rechner, auf denen Sie es selbst nutzen. Auch Installationen, die ein früherer Dienstleister hinterlassen hat, gehören dazu, ebenso Rechner, die selten jemand anfasst.
  2. Welche Version läuft dort? Prüfen Sie die installierte Version und vergleichen Sie sie mit der Liste oben: 15.82 oder neuer, bei älteren Zweigen der passende Patch.
  3. Wie ist das Update eingestellt? Sucht TeamViewer nur nach Updates, oder installiert es sie auch? Steht "Install new versions automatically" auf "All updates", oder regelt das eine Richtlinie?
  4. Wer ist zuständig? Halten Sie schriftlich fest, ob Ihr Betrieb oder Ihr Dienstleister TeamViewer pflegt und aktualisiert. Ist niemand eindeutig zuständig, ist genau das die Schwachstelle.
  5. Was wird nicht mehr gebraucht? Eine Installation, die niemand nutzt, muss auch niemand pflegen. Entfernen Sie sie.

Was Sie Ihren Dienstleister fragen

Betreut ein Dienstleister Ihre Rechner, müssen Sie das nicht selbst nachsehen. Diese Fragen können Sie ihm so stellen:

  • Auf welchen unserer Rechner ist TeamViewer installiert, und brauchen wir es dort noch?
  • Welche Version läuft jeweils, und ist das 15.82 oder neuer bzw. der passende Patch für einen älteren Zweig?
  • Wie ist die Installation von Updates eingestellt, direkt am Gerät oder per Richtlinie?
  • Wer beobachtet, ob TeamViewer neue Sicherheitsbulletins veröffentlicht, und in welchem Zeitraum werden Updates danach eingespielt?
  • Nutzen Sie selbst TeamViewer, um auf unsere Rechner zuzugreifen? Dann gehört auch diese Installation auf die Liste.

Eine tragfähige Antwort ist konkret: eine Liste der Geräte mit Versionsnummer und ein Name, wer das Thema verantwortet. Der Satz "Das läuft automatisch" reicht nicht, solange niemand sagen kann, welche Einstellung dahintersteht.

Was offen ist

Einiges bleibt offen:

  • Voreinstellung der Installation: Belegt ist nur, dass TeamViewer standardmäßig wöchentlich nach Updates sucht. Ob eine Installation ohne weiteres Zutun Updates auch selbst einspielt, steht auf keiner der Herstellerseiten, die wir gelesen haben. Deshalb gilt: nachsehen statt annehmen.
  • Wer als "angemeldet" gilt: Das Bulletin erklärt nicht, wer bei der schwersten Lücke als angemeldeter Angreifer zählt. Wie leicht sie in der Praxis auszunutzen wäre, lässt sich daraus nicht ablesen.
  • Ausnutzung: Nach Angaben von TeamViewer war mit Stand 29.09.2026 weder eine Veröffentlichung noch eine aktive Ausnutzung bekannt. Im Katalog ausgenutzter Schwachstellen der US-Behörde für Cyber- und Infrastruktursicherheit (CISA) war mit Stand 30.09.2026 keine der fünf Lücken verzeichnet. Das kann sich ändern. Maßgeblich ist das Sicherheitsbulletin TV-2026-1010 selbst, dort steht auch das Datum der letzten Aktualisierung.
  • Alter der Hilfeseiten: Der Hinweis zum Fernupdate stammt von einer Seite zur Classic-Version mit Stand März 2024. Ob er für alle Produktvarianten gleich gilt, haben wir nicht geprüft.

Fernwartung braucht einen Zuständigen

Ein Fernwartungsprogramm ist ein Programm wie jedes andere auf Ihren Rechnern: Es braucht jemanden, der es pflegt. Bei TeamViewer kommt hinzu, dass die Suche nach Updates und deren Installation zwei getrennte Dinge sind. Wenn Sie klären möchten, wer das in Ihrem Betrieb übernimmt und wie die Einstellungen aussehen sollten, sprechen Sie uns an.