TeamViewer、複数の深刻な脆弱性への「早急な」パッチ適用を呼びかけ(CVE-2026-92370、CVE-2026-19743他) | Codebook|Security News
Codebook|Security News > Articles > Threat Report > デイリーサイバーアラート > TeamViewer、複数の深刻な脆弱性への「早急な」パッチ適用を呼びかけ(CVE-2026-92370、CVE-2026-19743他)

デイリーサイバーアラート

Silobreaker-CyberAlert

ゼロデイ

脆弱性

TeamViewer、複数の深刻な脆弱性への「早急な」パッチ適用を呼びかけ(CVE-2026-92370、CVE-2026-19743他)

nosa

nosa

2026.10.01

TeamViewer、複数の深刻な脆弱性への「早急な」パッチ適用を呼びかけ(CVE-2026-92370、CVE-2026-19743他)

BleepingComputer – September 30, 2026

リモートアクセスソフトウェア企業のTeamViewerは9月29日、同社のクライアントおよびホストソフトウェアに影響を及ぼす一連の深刻な脆弱性に対し、直ちにパッチを適用するよう顧客に警告した。

 

この中で最も深刻な脆弱性は、リモートセッションのアクセス制御バイパスと説明されているCVE-2026-92370。Windows・Linux・macOS向けソフトウェア「TeamViewer Full Client」および「Host」における不適切なアクセス制御に起因するもので、攻撃者に標的システム上でリモートコード実行を許す恐れがあるという。

 

そのほかにもCVE-2026-19743(パストラバーサル)やCVE-2026-92368(ヒープベースのバッファオーバーフロー)、CVE-2026-92369(TOCTOU[Time-of-Check Time-of-Use]競合状態)、そしてCVE-2026-92371(不適切なパス検証)の4件が修正されている。これらはローカルの攻撃者が現在のユーザー権限でコードを実行したり、権限を「NT AUTHORITY\SYSTEM」や「root」に昇格させたりすることを可能にするそうだ。

 

各脆弱性に関するエクスプロイトコードは公開されておらず、攻撃で悪用された証拠も見つかっていない模様。TeamViewerはユーザーに対し、これらのセキュリティ欠陥が修正されたバージョン15.82へのアップデートを奨励している。

 

TeamViewerの遠隔操作・デスクトップ共有ソフトは使い勝手と機能性が高く評価される一方、ランサムウェアグループを含むサイバー犯罪者に何度も悪用されてきた。また、同社の企業ネットワークに対する侵害は過去10年間で2回明らかになっており、2019年5月公表(発生は2016年)の事例はバックドア「Winnti」を使った中国系アクターが、2024年6月の事例ではロシア支援のハッカーグループMidnight Blizzard(別名APT29、Nobelium、Cozy Bear)がそれぞれ実行犯とされている。

シスコ、SD-WAN Managerにおける認証バイパスの脆弱性を悪用した攻撃について警告(CVE-2026-76504)

The Hacker News – Sep 30, 2026

シスコは9月30日にセキュリティアドバイザリを公開し、Cisco SD-WANネットワークの管理システム「Cisco Catalyst SD-WAN Manager」で新たに見つかった深刻なゼロデイ脆弱性が攻撃で悪用されていると警告した。

 

この脆弱性はCVE-2026-76504として追跡されているもので、ログイン権限を持たないリモートの攻撃者に管理者ユーザーとしてManagerのAPIを利用される恐れがあるという。CVSSスコアでは10段階中9.8と評価され、Managerの修正版はすでに提供されているものの、回避策は存在しないようだ。

 

シスコによると、インターネットに公開されているManagerは侵害されるリスクがあり、同社の製品セキュリティインシデント対応チーム(PSIRT)が攻撃での悪用試行を9月に「認識した」と述べている。攻撃を受けた顧客の数、攻撃の開始時期、攻撃者、あるいは攻撃者が侵害によって何を行ったかなどの詳細は明らかにされていない。

 

なお、CVE-2026-76504と以前修正されたSD-WANの脆弱性3件(5月のCVE-2026-20182、6月のCVE-2026-20245とCVE-2026-20262)は関連がないとのこと。9月30日現在、米サイバーセキュリティ・インフラストラクチャ・セキュリティ庁(CISA)のKEV(悪用が確認済みの脆弱性)カタログには、今年追加されたSD-WANの脆弱性が8件記載されている。

Special Feature特集記事

Cyber Intelligenceサイバーインテリジェンス

Security情報セキュリティ