Luki w TeamViewerze. Jak sprawdzić wersję i zaktualizować program?

Informatyk w słuchawkach prowadzi zdalną pomoc i widzi na monitorze pulpit innego komputera

Kilka lat temu syn zainstalował rodzicom TeamViewer, żeby zdalnie pomagać im przy komputerze. Program nadal uruchamia się razem z Windowsem, chociaż nikt nie używał go od miesięcy. W małych firmach bywa podobnie, bo zewnętrzny informatyk zostawił go „na wszelki wypadek”. Takie zapomniane instalacje warto sprawdzić właśnie teraz, ponieważ aktualizacja TeamViewer do wersji 15.82 usuwa pięć poważnych luk.

29 września 2026 roku producent opublikował biuletyn bezpieczeństwa TV-2026-1010. Opisuje w nim pięć podatności, czyli błędów w programie, które ktoś może wykorzystać do ataku. Wszystkie mają ocenę „wysoka”. Dotyczą pełnej aplikacji TeamViewer (Full Client) oraz modułu Host w wersjach starszych niż 15.82. Część luk występuje tylko na wybranych systemach lub w wybranych wersjach, szczegóły poniżej.

Jest też dobra wiadomość. TeamViewer pisze, że nie zna przypadków wykorzystania tych luk w atakach ani publicznie ujawnionych szczegółów. Mimo to firma zaleca aktualizację tak szybko, jak to możliwe.

Jak działają luki w TeamViewer i kogo dotyczą

Obejście ustawień sesji zdalnej

Najpoważniejsza luka, oznaczona jako CVE-2026-92370, ma ocenę 8,8 w skali od 0 do 10. Dotyczy chwili nawiązywania połączenia. Według producenta osoba, z którą nawiązujesz połączenie, może obejść ograniczenia ustawione dla sesji. Atak wymaga Twojego udziału, na przykład zaakceptowania połączenia. W najgorszym razie może to pozwolić na uruchomienie obcego kodu na Twoim komputerze. Co ważne, biuletyn opisuje atakującego jako osobę uwierzytelnioną, czyli taką, która ma już możliwość połączenia.

Przejęcie pełnych uprawnień i złośliwe nagrania

Trzy kolejne luki pozwalają podnieść uprawnienia w systemie. Jedna dotyczy wszystkich systemów i pozwala zapisywać dowolne pliki z najwyższymi uprawnieniami (SYSTEM lub root), co może prowadzić do przejęcia kontroli nad komputerem. Druga dotyczy tylko Windowsa (instalator programu), a trzecia tylko Linuksa (funkcja nagrywania sesji w chmurze) i pozwala na operacje na plikach z wysokimi uprawnieniami. Jednak warunkiem jest wcześniejszy dostęp do komputera, na przykład zwykłe konto użytkownika albo uruchomiony już szkodliwy program. Piąta luka dotyczy Linuksa i macOS. Specjalnie przygotowany plik nagrania sesji (z rozszerzeniem .tvs) może po otwarciu uruchomić obcy kod.

Legalne narzędzie w rękach oszusta

Jeśli nie masz TeamViewera, te luki Cię nie dotyczą. Warto jednak pamiętać o szerszym problemie. Microsoft opisał 29 września kampanię, w której przestępcy podsyłali fałszywe zaproszenia na spotkania, „aktualizacje” czytnika PDF i powiadomienia o przesyłkach. W rzeczywistości ofiara instalowała legalne programy do zdalnego zarządzania (MSP360 i ScreenConnect), a przestępcy zyskiwali stały dostęp do komputera. TeamViewer nie był wymieniony w tej kampanii, natomiast mechanizm jest ten sam.

Aktualizacja TeamViewer: instrukcja krok po kroku

  1. Sprawdź, czy masz program. W Windowsie otwórz Ustawienia, potem Aplikacje i Zainstalowane aplikacje (w Windows 10: Aplikacje i funkcje), a następnie wpisz „TeamViewer”. Na Macu zajrzyj do folderu Programy.
  2. Sprawdź wersję. Otwórz TeamViewer i wybierz Pomoc (Help), a potem O programie TeamViewer (About TeamViewer). W starszym wyglądzie programu ta opcja jest w menu oznaczonym trzema kreskami. Na Macu znajdziesz ją w menu TeamViewer na górnym pasku.
  3. Zaktualizuj, jeśli numer jest niższy niż 15.82. W nowym wyglądzie zaloguj się na konto TeamViewer, kliknij Pomoc w lewym dolnym rogu, potem Sprawdź nową wersję (Check for new version) i Aktualizuj. Jeśli nie chcesz się logować, kliknij prawym przyciskiem myszy ikonę TeamViewer w zasobniku systemowym przy zegarze i wybierz Sprawdź nową wersję, albo pobierz instalator ręcznie zgodnie z krokiem 4. W starszym wyglądzie otwórz menu z trzema kreskami (≡), wybierz Sprawdź nową wersję i potwierdź przyciskiem OK. Program uruchomi się ponownie.
  4. Pobierz instalator tylko z oficjalnej strony. Jeśli aktualizacja się nie pojawia, wpisz ręcznie adres teamviewer.com. Nie klikaj w reklamy w wyszukiwarce ani w linki z e-maili.

Starsze systemy i porządki na koniec

  1. Starsze wersje mają osobne poprawki. Na Windows 7, 8 i 8.1 najnowsza możliwa jest linia 15.64, więc zaktualizuj do 15.64.8. Pamiętaj, że producent zakończył aktywne wsparcie tych systemów, sam system nie dostaje już poprawek bezpieczeństwa i warto zaplanować jego wymianę. Numery poprawionych wydań linii 14.7 i 13.2 dla każdego systemu znajdziesz w biuletynie.
  2. Zostaw automatyczne aktualizacje włączone. Domyślnie TeamViewer sprawdza je raz w tygodniu, dlatego dziś warto zrobić to ręcznie.
  3. Nie używasz programu? Odinstaluj go. Zrób to w tym samym miejscu, w którym go znalazłeś w kroku 1. Ten sam program zawsze możesz pobrać ponownie, gdy będzie potrzebny.
  4. Nie otwieraj plików .tvs od nieznanych osób. Ten krok ma szczególne znaczenie na Linuksie i macOS, dopóki nie zaktualizujesz programu.

Najważniejsza zasada nie zależy od wersji programu. Nigdy nie instaluj narzędzia do zdalnej pomocy na prośbę kogoś, kto sam do Ciebie zadzwonił lub napisał, nawet jeśli przedstawia się jako bank, kurier albo „technik Microsoftu”. Podobną ostrożność opisywałem przy podatnościach w routerach MikroTik, bo aktualizacja zawsze pomaga, ale nie zastąpi rozsądku.

Co zrobić, gdy ktoś już miał dostęp do Twojego komputera

Jeśli zainstalowałeś program na prośbę obcej osoby albo widzisz połączenie, którego nie rozpoznajesz, działaj spokojnie, ale od razu.

  1. Zakończ sesję i odłącz komputer od internetu.
  2. Zadzwoń do banku na numer z karty lub z aplikacji. Sprawdź historię operacji, metody autoryzacji transakcji oraz powiadomienia o logowaniu.
  3. Z innego, zaufanego urządzenia zmień hasła do poczty i ważnych kont. Włącz weryfikację dwuetapową na poczcie i w mediach społecznościowych. Wskazówki znajdziesz w poradniku o zabezpieczeniu konta na Facebooku.
  4. Odinstaluj nieznane programy do zdalnego dostępu i przeskanuj komputer antywirusem. Gdy masz wątpliwości, poproś zaufanego informatyka o ponowną instalację systemu.
  5. Jeśli na komputerze były skany dowodu lub inne dokumenty, zastrzeż PESEL w aplikacji mObywatel.
  6. Zgłoś incydent do CERT Polska przez incydent.cert.pl. Gdy straciłeś pieniądze, zgłoś sprawę także na policji.

A jeśli odpowiadasz za IT w firmie?

  • Zrób spis wszystkich narzędzi zdalnego dostępu, także modułów Host na serwerach i komputerach w recepcji.
  • Zrób aktualizację TeamViewer do 15.82 lub do poprawionego wydania starszej linii, zgodnie z biuletynem TV-2026-1010.
  • Zablokuj instalację niezatwierdzonych narzędzi zdalnego zarządzania, co zaleca również Microsoft w opisie kampanii.
  • Włącz weryfikację dwuetapową na kontach TeamViewer i ogranicz, kto może łączyć się z firmowymi komputerami.
  • Ogranicz lokalne konta i uprawnienia administratora, ponieważ część luk wymaga wcześniejszego dostępu do komputera.

Podsumowanie #CyberPoLudzku

Sprawdź, czy masz TeamViewer, a jeśli tak, zrób aktualizację TeamViewer do wersji 15.82. Nie używasz go? Odinstaluj. Producent nie zna przypadków wykorzystania tych luk, więc to spokojna, kilkuminutowa czynność, a nie powód do paniki. Zapamiętaj też najważniejszą zasadę, czyli żadnego programu do zdalnej pomocy na prośbę osoby, która sama się z Tobą skontaktowała.

Piszę o bezpieczeństwie prostym językiem
Cykl #CyberPoLudzku – bez żargonu, bez straszenia, z konkretnymi krokami do wykonania.