TeamViewer, masaüstü istemcilerini etkileyen iki yüksek önem dereceli güvenlik açığı için 26 Ağustos 2026 tarihinde güncelleme yayımladı. CVE-2026-16444, uzaktaki oturum katılımcısının gönderdiği dosya adlarının yeterince temizlenmemesi nedeniyle istenmeyen konumlara dosya yazılmasına yol açabiliyor. Yalnızca Linux istemcilerini etkileyen CVE-2026-19042 ise oturum dışı sohbette gönderilen özel hazırlanmış bir bağlantının kullanıcı tarafından açılması hâlinde mevcut kullanıcının yetkileriyle komut çalıştırılmasına imkân verebiliyor.

TeamViewer her iki zafiyeti de “Important” önceliğinde sınıflandırdı. CVE-2026-16444 için CVSS 3.1 puanı 7,5, CVE-2026-19042 için ise 8,8 olarak açıklandı. Şirket, duyuru yayımlandığı sırada açıkların kamuya önceden sızdırıldığına veya gerçek saldırılarda kullanıldığına ilişkin bir belirti bulunmadığını bildirdi. Bu ayrıntı riski ortadan kaldırmıyor: uzaktan destek yazılımları ayrıcalıklı erişim, dosya aktarımı ve kalıcı bağlantı işlevleri nedeniyle saldırganların yüksek değer verdiği araçlar arasında yer alıyor.

Güncel ana sürüm için düzeltme 15.81.5 sürümünde bulunuyor. Desteklenen eski sürüm kolları için TeamViewer’ın bültenlerinde ayrıca belirtilen sabit sürümler uygulanmalı. Kuruluşların yalnızca programın açıldığını doğrulaması yeterli değil; Full Client, Host, QuickSupport ve taşınabilir istemciler dâhil bütün dağıtım biçimleri envanterde ayrı ayrı kontrol edilmeli.



CVE-2026-16444 nedir?

CVE-2026-16444, TeamViewer Desktop Client ürünlerinde dışarıdan sağlanan dosya adı veya yol bilgisinin güvenli biçimde sınırlandırılmamasından kaynaklanıyor. TeamViewer’ın resmî açıklamasına göre 15.81.5 öncesindeki istemciler, uzaktaki bir oturum katılımcısının dosya aktarımı ya da sanal dosya panosu mekanizmasıyla gönderdiği dosyayı beklenen klasörün dışındaki bir konuma yazmasına izin verebiliyor.

Bu sınıftaki sorunlar genellikle path traversal veya dışarıdan denetlenen dosya yolu olarak adlandırılır. Uygulama, gelen dosya adındaki üst dizin işaretlerini, mutlak yolları, alternatif ayraçları ve işletim sistemine özgü özel biçimleri güvenli bir kök dizine bağlamazsa saldırgan hedef dosyanın kaydedileceği konumu etkileyebilir.

TeamViewer bu açığı CWE-73, yani “External Control of File Name or Path” kategorisiyle eşleştiriyor. Başarılı istismar, etkilenen kullanıcının yazma yetkisine sahip olduğu bir konumda keyfî dosya oluşturulmasına yol açabilir. Yazılan dosyanın konumu ve işletim sisteminin davranışı uygun olduğunda bu durum kod yürütmeye kadar ilerleyebilir; fakat her dosya yazma olayı otomatik olarak yönetici yetkisi veya sistem ele geçirilmesi anlamına gelmez.

CVE-2026-16444 için saldırı koşulları

Resmî CVSS vektörü AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H olarak yayımlandı. Bunun pratik anlamı şöyledir:


  • Saldırı ağ üzerinden yürütülebilir.
  • İstismar için bir TeamViewer oturumunun ve kullanıcı etkileşiminin bulunması gerekir.
  • Saldırgan, uzak oturum katılımcısı olarak dosya aktarımı veya sanal dosya panosu özelliğini kullanır.
  • Saldırı karmaşıklığı yüksek olarak değerlendirilmiştir; hedef konum ve istemci davranışı istismarı etkiler.
  • Başarılı durumda gizlilik, bütünlük ve erişilebilirlik üzerinde yüksek etki oluşabilir.



Kurumsal destek ortamlarında kullanıcı etkileşimi şartı güvenli kabul edilmemelidir. Yardım masası çalışanları ve son kullanıcılar iş gereği gelen dosyaları sık açar; saldırganlar ele geçirilmiş bir müşteri hesabı, sahte destek talebi veya güven ilişkisi üzerinden etkileşimi doğal bir iş akışı gibi gösterebilir.

CVE-2026-19042 nedir?

CVE-2026-19042, TeamViewer Full Client ve Host ürünlerinin Linux sürümlerindeki oturum dışı sohbet bağlantısı işleme mekanizmasını etkiliyor. 15.81.5 öncesindeki sürümlerde özel hazırlanmış bir URL, kullanıcı tarafından tıklandığında mevcut kullanıcının bağlamında keyfî komut çalıştırılmasına neden olabiliyor.

TeamViewer bu zafiyeti CWE-78, yani işletim sistemi komutlarında özel karakterlerin güvenli biçimde etkisizleştirilememesi kategorisiyle eşleştiriyor. CVSS vektörü AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H olarak yayımlandı. Saldırının teknik karmaşıklığı düşük, fakat kullanıcının kötü amaçlı bağlantıyı açması gerekiyor.

Sohbet mesajı gönderebilmek için saldırganın alıcının kişi listesinde bulunması veya alıcının kişi listesi dışındaki kullanıcılardan sohbet mesajı kabul etme ayarını özellikle etkinleştirmiş olması gerekiyor. TeamViewer bu ayarın varsayılan olarak kapalı olduğunu belirtiyor. Ele geçirilmiş güvenilir bir hesap, sahte destek uzmanı ya da gevşek sohbet politikası bu sınırı zayıflatabilir.

Hangi ürün ve sürümler etkileniyor?

ZafiyetEtkilenen ürünEtkilenen sürümDüzeltilmiş ana sürüm
CVE-2026-16444Full Client, Host ve QuickSupport; Windows, macOS, Linux15.81.5 öncesi15.81.5 veya daha yeni
CVE-2026-16444Windows 7 ve 8 için Full Client, Host, QuickSupport ve Portable15.64.7 öncesi15.64.7 veya daha yeni
CVE-2026-16444Sürüm 14 istemcileriPlatforma göre sabit sürümden önceTeamViewer bültenindeki ilgili v14 düzeltmesi
CVE-2026-16444Sürüm 13 istemcileriPlatforma göre sabit sürümden önceTeamViewer bültenindeki ilgili v13 düzeltmesi
CVE-2026-19042Linux Full Client ve Host15.81.5 öncesi15.81.5 veya daha yeni
CVE-2026-19042Linux v14 ve v13 kollarıBültenlerdeki sabit sürümden önceİlgili eski sürüm düzeltmesi


Eski işletim sistemleri ve eski TeamViewer ana sürümleri için kesin yapı numarası platforma göre değişiyor. Bu nedenle yöneticiler “v13” veya “v14” etiketine bakarak karar vermemeli; istemcinin tam yapı numarasını TeamViewer’ın TV-2026-1008 ve TV-2026-1009 bültenlerindeki tabloyla eşleştirmeli.

İki açık nasıl farklılaşıyor?

CVE-2026-16444 çoklu platform etkisine sahip bir dosya yolu güvenliği sorunudur. Saldırı yüzeyi dosya aktarımı ve sanal dosya panosudur; sonuç istenmeyen konuma dosya yazılmasıdır. CVE-2026-19042 yalnızca Linux istemcilerini etkileyen bir komut enjeksiyonu problemidir; saldırı yüzeyi oturum dışı sohbet bağlantıları, sonuç ise kullanıcı bağlamında doğrudan komut yürütmedir.

İki zafiyetin aynı anda duyurulması, birbirlerinin zorunlu devamı oldukları anlamına gelmez. TeamViewer resmî bültenleri bu açıkların zincirlenerek kullanıldığını söylemiyor. Savunma açısından ise aynı istemci filosunda iki farklı iletişim kanalının risk oluşturması önemlidir: dosya aktarımını kapatmak Linux sohbet bağlantısı riskini, sohbeti sınırlamak da dosya yolu sorununu tek başına gidermez. Temel çözüm güncellemedir.

Olası saldırı etkileri


  • Kullanıcının yazabildiği başlangıç veya otomatik çalıştırma konumlarına zararlı dosya bırakılması
  • Uygulama yapılandırmalarının ya da kullanıcı dosyalarının üzerine yazılması
  • Mevcut kullanıcı bağlamında komut, betik veya ikili dosya çalıştırılması
  • Tarayıcı oturumları, geliştirici anahtarları ve kullanıcı belgelerine erişim
  • Uç noktadan iç ağ servislerine doğru yatay hareket hazırlığı
  • Yetkili TeamViewer oturumunun sosyal mühendislikle kötüye kullanılması
  • Uzak destek kanalının kalıcılık veya veri sızdırma amacıyla kullanılması



Etki, TeamViewer’ı çalıştıran hesabın yetkileriyle sınırlıdır. İstemci root veya yönetici bağlamında çalışıyorsa ya da kullanıcı sudo ve ayrıcalıklı otomasyon haklarına sahipse olayın kapsamı büyür. Standart kullanıcı hesapları, uygulama izinleri ve işletim sistemi izolasyonu riski azaltır; ancak düzeltmenin yerine geçmez.

Yöneticiler hemen ne yapmalı?


  1. Envanteri çıkarın: Windows, macOS ve Linux sistemlerde Full Client, Host, QuickSupport ve Portable kurulumlarını merkezi yazılım envanteriyle belirleyin.
  2. Tam sürümü doğrulayın: Yalnızca ana sürüme değil tam yapı numarasına bakın. Eski sürüm kollarını TeamViewer’ın platform tablosuyla karşılaştırın.
  3. 15.81.5 veya daha yeni sürüme geçin: Desteklenen istemcileri en güncel güvenli sürüme yükseltin; eski işletim sistemlerinde bültende belirtilen özel düzeltmeyi uygulayın.
  4. Dosya aktarımını sınırlandırın: Güncelleme tamamlanana kadar gerekmeyen dosya aktarımı ve sanal dosya panosu işlevlerini politika üzerinden kapatın.
  5. Linux sohbet bağlantılarına dikkat edin: Anında güncelleme mümkün değilse etkilenen istemcilerde sohbet yoluyla gelen bağlantıları açmayın; dış kişilerden sohbet kabulünü kapalı tutun.
  6. İzinleri azaltın: TeamViewer istemcilerini sürekli olarak root ya da yerel yönetici bağlamında çalıştırmayın. Servis ve kullanıcı bileşenlerinin yetkilerini ayrı değerlendirin.
  7. Kalıcı erişimi gözden geçirin: Katılımsız erişim izinlerini, güvenilir cihazları, kişi listelerini ve eski destek hesaplarını temizleyin.
  8. MFA ve koşullu erişim kullanın: TeamViewer hesaplarında güçlü çok faktörlü doğrulamayı ve kurum politikasına uygun cihaz kısıtlarını etkinleştirin.



Geçici azaltımlar yeterli mi?

Dosya aktarımını devre dışı bırakmak CVE-2026-16444 için saldırı yüzeyini azaltabilir. Linux istemcilerinde sohbet bağlantılarını açmamak ve dış kişilerden gelen mesajları kapatmak CVE-2026-19042 riskini düşürür. Ancak bu önlemler kullanıcı hatasına, farklı yapılandırmalara ve merkezi politikanın uygulanma kapsamına bağlıdır.

TeamViewer’ın önerdiği kalıcı çözüm güvenli sürüme güncellemektir. Geçici azaltımlar yalnızca güncelleme penceresine kadar kullanılmalı; daha sonra dosya aktarımı veya sohbet özelliği yeniden açılacaksa istemci sürümü ve politika uygulaması merkezi raporla doğrulanmalıdır.

Tehdit avcılığı ve günlük kontrolü

TeamViewer bültenleri yayımlandığı anda bilinen aktif istismar bulunmadığını belirtiyor. Yine de internet erişimli uzaktan destek araçlarında savunma ekipleri aşağıdaki işaretleri inceleyebilir:


  • TeamViewer süreçlerinden başlatılan beklenmeyen shell, terminal, bash, sh veya betik yorumlayıcıları
  • TeamViewer oturum zamanlarıyla eşleşen yeni başlangıç dosyaları, kullanıcı servisleri veya zamanlanmış görevler
  • Kullanıcının normal çalışma alanı dışında TeamViewer oturumu sırasında oluşturulan dosyalar
  • Oturum dışı sohbet üzerinden gelen ve alışılmadık şema ya da karakterler içeren bağlantılar
  • Yeni eklenen kişiler, dış sohbet izinlerindeki değişiklikler ve açıklanamayan katılımsız erişim ayarları
  • Destek personeli hesabından alışılmadık coğrafya, cihaz veya saatte başlatılan oturumlar
  • Güncelleme sonrasında eski istemci sürümünün tekrar çalıştırılması



Bu göstergeler tek başına ihlal kanıtı değildir. TeamViewer bağlantı günlükleri, EDR süreç ağacı, dosya oluşturma olayları, kimlik sağlayıcı kayıtları ve ağ telemetrisi aynı zaman çizelgesinde değerlendirilmelidir.

Güncelleme sonrası doğrulama

Yama dağıtımı tamamlandıktan sonra merkezi envanterde istemcilerin tam yapı numarası kontrol edilmeli. Taşınabilir veya kullanıcı profilinden çalışan kopyalar, kurumsal paket yöneticisinin raporunda görünmeyebilir; dosya sistemi ve uygulama çalıştırma telemetrisiyle ayrıca aranmalıdır.

Örnek doğrulama adımları şunlardır:


  • Bütün desteklenen ana kolda sürümün 15.81.5 veya daha yeni olduğunu doğrulayın.
  • Windows 7/8 ve v13/v14 kollarında platforma özel sabit yapı numarasını bültenle eşleştirin.
  • Linux sistemlerde Full Client ve Host paketlerini ayrı ayrı kontrol edin.
  • QuickSupport ve Portable dosyalarının eski kopyalarını indirme klasörleri ile paylaşımlarda arayın.
  • Dosya aktarımı ve sohbet politikalarının beklenen kullanıcı gruplarına uygulandığını test edin.
  • EDR’de TeamViewer sürecinin alt süreç başlatma davranışı için izleme kuralını doğrulayın.



Sonuç

CVE-2026-16444, TeamViewer masaüstü istemcilerinde dosya yolu doğrulamasının yetersizliği nedeniyle istenmeyen konuma dosya yazılmasına ve uygun koşullarda kod yürütmeye yol açabiliyor. CVE-2026-19042 ise Linux Full Client ve Host ürünlerinde sohbet bağlantısı üzerinden kullanıcı etkileşimli komut enjeksiyonu riski oluşturuyor.

Her iki açık için de ana güvenli sürüm 15.81.5’tir. Kuruluşlar Full Client, Host, QuickSupport ve taşınabilir dağıtımları tam yapı numarasıyla envantere almalı; güncelleme tamamlanana kadar dosya aktarımı ile Linux sohbet bağlantılarını sınırlandırmalı ve ayrıcalıklı erişim hesaplarını gözden geçirmelidir. Yayımlandığı anda aktif istismar bildirilmemiş olması, yaygın kullanılan bir uzaktan erişim aracındaki yüksek etkili açıkların yama önceliğini düşürmemelidir.

Kaynaklar

TR Siber Ekibi Yazar · X
Kaynak bağlantısı ← Ana sayfaya dön