TeamViewer a révélé plusieurs vulnérabilités dans sa plateforme DEX qui pourraient permettre à des attaquants présents sur le même réseau de perturber des services ou d’accéder à des données.
Les vulnérabilités se trouvent dans NomadBranch.exe, le service de distribution de contenu utilisé par le client DEX.
Il n’existe « … aucune indication que ces vulnérabilités aient été exploitées dans la nature », a déclaré TeamViewer dans son avis de sécurité.
Comprendre les failles de TeamViewer DEX
La vulnérabilité la plus grave (CVE-2025-44016), avec un score CVSS de 8,8, découle d’une validation incorrecte des entrées au sein du service de distribution de contenu NomadBranch.
Plus précisément, le service s’appuie sur la vérification d’un hachage cryptographique pour s’assurer que le contenu distribué n’a pas été altéré.
Cependant, les attaquants peuvent contourner ce contrôle d’intégrité en créant une requête qui inclut un hachage valide tout en remplaçant le contenu sous-jacent par du code malveillant.
Comme le service valide le hachage sans le rattacher suffisamment à la charge utile réelle, NomadBranch considère à tort le contenu malveillant comme fiable.
Une exploitation réussie permet l’exécution de code arbitraire dans le contexte du service NomadBranch, lequel peut fonctionner avec des privilèges élevés selon le déploiement.
Bien que la faille ne fournisse pas d’accès distant direct depuis Internet, elle crée une puissante capacité d’action après compromission.
Un attaquant déjà présent sur le réseau local — ou opérant depuis un terminal compromis — pourrait tirer parti du rôle de confiance du service pour exécuter du code, distribuer du contenu non autorisé ou perturber le fonctionnement des terminaux.
Deux vulnérabilités supplémentaires accroissent encore le risque opérationnel.
La première, CVE-2025-12687 (score CVSS de 6,5), permet de provoquer un déni de service (DoS) en envoyant une commande spécialement conçue qui fait planter le service NomadBranch.
Bien que cela n’entraîne pas l’exécution de code, cette attaque peut perturber la gestion des terminaux et les processus de distribution de contenu, et potentiellement affecter la disponibilité des systèmes sur plusieurs terminaux.
Un problème connexe, CVE-2025-46266 (score CVSS de 4,3), permet aux attaquants de contraindre le service à envoyer des données vers une adresse IP interne arbitraire.
Ce comportement pourrait être exploité pour sonder les réseaux internes ou exposer des informations sensibles au-delà des périmètres de confiance.
Toutes ces vulnérabilités nécessitent un accès au réseau adjacent : elles sont donc particulièrement pertinentes dans les environnements de réseau local partagé, les réseaux pair à pair ou les scénarios impliquant des mouvements latéraux après une compromission initiale.
Bien qu’aucune preuve confirmée d’exploitation active n’existe pour le moment, la relative simplicité de ces failles accroît leur intérêt potentiel pour les attaquants cherchant à élever leurs privilèges, perturber des services ou faciliter des mouvements latéraux après un accès initial.
Sécuriser les environnements TeamViewer DEX
Pour remédier aux vulnérabilités de TeamViewer DEX, il faut appliquer les correctifs, configurer soigneusement les services et mettre en place des contrôles à plusieurs niveaux afin de réduire l’exposition.
- Appliquez immédiatement les correctifs à TeamViewer DEX en passant à la version 25.11.0.29 ou en appliquant les correctifs appropriés pour les branches historiques encore prises en charge.
- Vérifiez si le service NomadBranch est activé et désactivez-le lorsqu’il n’est pas nécessaire au fonctionnement afin d’éliminer l’exposition.
- Segmentez les réseaux internes et appliquez des règles de pare-feu basées sur l’hôte afin de restreindre l’accès au réseau adjacent à NomadBranch et de limiter les mouvements latéraux.
- Imposez le principe du moindre privilège pour l’exécution, l’autorisation préalable des applications et des contrôles de protection des terminaux afin de réduire l’impact d’une éventuelle exécution de code.
- Surveillez les terminaux et le trafic réseau afin de détecter les plantages du service, les connexions internes anormales ou les activités suspectes de distribution de fichiers révélatrices d’une exploitation.
- Effectuez une validation post-correctif et faites pivoter les données sensibles traitées par le service, puis menez une chasse aux menaces ciblée pour confirmer qu’aucune compromission ne s’est produite.
Collectivement, ces mesures contribuent à réduire le périmètre d’impact dans les environnements concernés.
Quand les services de confiance deviennent des cibles d’attaque
Les vulnérabilités de TeamViewer DEX illustrent un problème plus général qui touche les plateformes de gestion des terminaux et d’administration à distance : les services destinés à un usage interne se voient souvent accorder un niveau de confiance élevé et un large accès afin de favoriser l’efficacité opérationnelle.
Une fois qu’un attaquant a obtenu un premier point d’appui, ces services de confiance peuvent devenir des cibles attrayantes, permettant une élévation de privilèges, des mouvements latéraux ou une perturbation des services si les mesures de protection adéquates ne sont pas en place.
Pour remédier à ce risque, il faut abandonner la confiance implicite accordée aux réseaux internes au profit des principes de zéro confiance qui imposent une vérification continue et le principe du moindre privilège.





