TeamViewer a publié le 1er octobre 2026 le bulletin de sécurité TV-2026-1010, qui corrige cinq vulnérabilités dans ses logiciels de prise en main à distance. La plus grave, CVE-2026-92370, permet à un attaquant distant d’exécuter du code sur un poste sans l’accord de son utilisateur. Contre cette faille TeamViewer, la mise à jour vers la version 15.82 est la seule parade : toute version antérieure reste exposée, sur Windows, macOS et Linux. Vérifier un poste prend deux minutes. Pour un parc entier, la Management Console affiche la réponse sur un seul écran.
Cinq failles corrigées par TeamViewer 15.82 : ce qui est en jeu
Sur les cinq vulnérabilités corrigées, une seule a un score public : CVE-2026-92370, notée 8,8 sur 10 sur l’échelle CVSS. Toutes les versions antérieures à 15.82 du Full Client et du Host sont concernées. Aucune attaque n’était confirmée au moment de la publication.
Le score CVSS est le barème standard de gravité des failles, de 0 à 10. À 8,8, CVE-2026-92370 se classe au niveau « élevé », juste sous le seuil « critique » fixé à 9. Concrètement, un attaquant distant peut contourner les contrôles d’accès, c’est-à-dire les règles qui décident qui se connecte et avec quels droits, puis exécuter du code sans votre consentement. Il obtient alors un accès complet au système.
Les quatre autres failles visent d’autres parties du logiciel. L’une est un dépassement de tampon (buffer overflow) dans l’enregistrement vidéo des sessions : le programme écrit plus de données que la mémoire prévue, ce qui peut détourner son fonctionnement. Une autre permet une élévation de privilèges via l’installateur Windows, autrement dit un compte limité obtient des droits supérieurs. Les deux dernières touchent l’IPC (les échanges internes entre composants de TeamViewer) et le contrôle d’accès. Prises une par une, elles exigent un accès local au poste ou une interaction minimale de l’utilisateur. Enchaînées, elles peuvent mener aux droits administrateur. Leurs numéros CVE et leurs scores ne figurent pas dans les sources que nous avons consultées.
Le correctif couvre le Full Client (l’application complète, pour dépanner ou être dépanné) et le Host (le module installé sur une machine à laquelle on se connecte en son absence) de TeamViewer Remote, TeamViewer Tensor et TeamViewer ONE.
L’absence d’exploitation connue ne rassurera pas longtemps. La publication des CVE déclenche en général la rétro-ingénierie du correctif : les attaquants comparent le code avant et après la 15.82 et peuvent reconstituer un exploit en quelques jours. Le rythme des alertes n’aide pas non plus : TV-2026-1010 est le cinquième bulletin de TeamViewer en 2026, après TV-2026-1001, 1003, 1005 et 1009.
Pourquoi les PME et les agences qui dépannent leurs clients sont exposées
TeamViewer tourne avec des privilèges système élevés. Une faille qui contourne ses contrôles d’accès ouvre donc toute la machine : fichiers, mots de passe enregistrés dans le navigateur, sessions ouvertes sur vos outils en ligne. Plus un compte ouvre de machines, plus les dégâts possibles s’étendent.
L’éditeur revendique plus de 2,5 milliards d’appareils équipés. Ce chiffre ne compte pas des utilisateurs actifs, mais il donne la taille de la cible. Selon le rapport du Clusit, l’association italienne de sécurité informatique, les outils d’accès à distance figurent parmi les vecteurs d’attaque les plus utilisés dans l’industrie. Les groupes de rançongiciels (ransomware) mettent peu de temps à exploiter une faille de ce niveau une fois qu’elle est annoncée.
Prenons deux cas. Dans le premier, un Host tourne en accès non surveillé sur le poste du gérant, qui sert aussi à administrer la boutique PrestaShop ou le site WordPress. Un attaquant qui prend la main sur ce poste n’a pas besoin de casser le mot de passe du back-office. Il trouve la session ouverte ou les identifiants mémorisés, puis accède aux commandes, aux données clients et au contenu du site.
Le second concerne les agences web, les MSP (prestataires d’infogérance) et les indépendants qui dépannent plusieurs clients. Leur compte TeamViewer ouvre des dizaines de machines. Un seul accès compromis chez le prestataire suffit pour toucher tous ses clients en cascade. C’est le principe de l’attaque de la chaîne d’approvisionnement : l’attaquant passe par le fournisseur pour atteindre ceux qu’il sert.
Si un prestataire gère vos postes, posez-lui une question simple : qui met à jour TeamViewer, et sous quel délai ? Les contrats d’infogérance détaillent souvent les mises à jour du système et de l’antivirus. Ils citent plus rarement celles des outils de prise en main que le prestataire a lui-même installés. Faites préciser ce point par écrit.
Faille TeamViewer : mise à jour, contrôle des versions et sécurisation des accès
La réponse se fait en deux temps. Aujourd’hui, passez chaque poste en 15.82 et redémarrez le service hôte. Dans la semaine, réduisez les accès distants au strict nécessaire et relisez les journaux de connexion.
Contrôler et mettre à jour chaque poste
La version minimale de sécurité est TeamViewer 15.82, disponible pour Windows, macOS et Linux. Sur un poste, ouvrez le menu Aide, puis À propos de TeamViewer. Pour tout le parc, la Management Console affiche la version de chaque appareil enregistré. Toute version inférieure à 15.82 doit être mise à jour.
- Relevez la liste des appareils dans la Management Console, puis ajoutez ceux qui n’y sont pas enregistrés : ancien PC de comptabilité, poste d’un stagiaire, serveur dépanné une fois.
- Notez la version de chaque appareil et repérez celles inférieures à 15.82.
- Téléchargez la dernière version de TeamViewer sur le site officiel de l’éditeur. Mettez à jour le TeamViewer Host avec le même soin que le Full Client.
- Redémarrez le service hôte TeamViewer, ou la machine : sans ce redémarrage, le correctif ne s’applique pas.
- Contrôlez de nouveau la version dans À propos ou dans la console.
Les postes sous Windows 7 et les anciennes versions de macOS suivent des branches de maintenance distinctes : série 15.64.7 et suivantes, plus les versions 13 et 14. Les sources divergent sur la couverture de ces branches par le correctif. Vérifiez dans le bulletin TV-2026-1010 que votre version y figure. Si elle n’y est pas, désactivez TeamViewer sur ces machines en attendant de les remplacer.
Durcir les accès et vérifier les journaux de connexion
La mise à jour ferme les failles connues. Les accès inutiles, eux, restent ouverts tant que vous ne les supprimez pas. TeamViewer recommande un audit réseau, la limitation des accès distants, le contrôle des journaux d’activité et la surveillance des fichiers d’enregistrement de session suspects. Pour sécuriser TeamViewer au quotidien, appliquez cette check-list.
- Activez l’authentification à deux facteurs sur chaque compte TeamViewer : un code temporaire reçu sur téléphone s’ajoute au mot de passe.
- Configurez une liste d’autorisation (allowlist) pour que seuls les comptes de votre équipe ou de votre prestataire puissent se connecter.
- Désinstallez les Host qui ne servent plus : ancien prestataire, salarié parti, machine dépannée une seule fois.
- Réservez l’accès non surveillé aux serveurs et aux postes qui en ont besoin. Ailleurs, autorisez chaque connexion à la main et ne laissez pas TeamViewer ouvert en attente.
- Là où l’accès automatique reste nécessaire, activez une alerte sur chaque connexion automatique.
Relisez ensuite les journaux de connexion des dernières semaines. Cherchez des connexions la nuit ou le week-end, des identifiants inconnus, des sessions sur des machines que personne n’a dépannées, des fichiers d’enregistrement que personne n’a demandés. Au moindre doute, changez les mots de passe du back-office de votre site, de l’hébergement et de la messagerie, en le faisant depuis un autre poste.
Cinq bulletins en dix mois : une autre faille TeamViewer suivra, et sa mise à jour ne peut pas dépendre de la mémoire de chacun. Fixez une règle, par exemple tout correctif de sécurité installé sous 72 heures, et désignez qui la fait respecter, en interne ou chez votre prestataire d’infogérance.


