TeamViewer hat mehrere Schwachstellen in seiner DEX-Plattform offengelegt, die es Angreifern im selben Netzwerk ermöglichen könnten, Dienste zu stören oder auf Daten zuzugreifen.
Die Schwachstellen befinden sich in NomadBranch.exe, dem vom DEX Client verwendeten Content Distribution Service.
Es gebe „… keine Hinweise darauf, dass diese Schwachstellen aktiv ausgenutzt wurden“, sagte TeamViewer in seinem Advisory.
Die TeamViewer-DEX-Schwachstellen verstehen
Die schwerwiegendste Schwachstelle (CVE-2025-44016) weist einen CVSS-Score von 8,8 auf und ist auf eine unzureichende Eingabevalidierung im NomadBranch Content Distribution Service zurückzuführen.
Konkret setzt der Dienst auf die Überprüfung kryptografischer Hashes, um sicherzustellen, dass verteilte Inhalte nicht manipuliert wurden.
Angreifer können diese Integritätsprüfung jedoch umgehen, indem sie eine Anfrage erstellen, die einen gültigen Hash enthält, während sie den zugrunde liegenden Inhalt durch Schadcode ersetzen.
Da der Dienst den Hash validiert, ohne ihn ausreichend an die tatsächliche Nutzlast zu binden, behandelt NomadBranch den schädlichen Inhalt fälschlicherweise als vertrauenswürdig.
Eine erfolgreiche Ausnutzung ermöglicht die Ausführung beliebigen Codes im Kontext des NomadBranch-Dienstes, der je nach Bereitstellung mit erweiterten Berechtigungen laufen kann.
Die Schwachstelle ermöglicht zwar keinen direkten Fernzugriff aus dem Internet, schafft aber weitreichende Möglichkeiten nach einer erfolgreichen Kompromittierung.
Ein Angreifer, der sich bereits im lokalen Netzwerk befindet oder von einem kompromittierten Endpunkt aus operiert, könnte die vertrauenswürdige Rolle des Dienstes ausnutzen, um Code auszuführen, nicht autorisierte Inhalte zu verteilen oder Endpunktvorgänge zu beeinträchtigen.
Zwei weitere Schwachstellen erhöhen das betriebliche Risiko zusätzlich.
Die erste, CVE-2025-12687 (CVSS 6,5), ermöglicht einen Denial-of-Service-Zustand (DoS), indem ein speziell erstellter Befehl gesendet wird, der den NomadBranch-Dienst zum Absturz bringt.
Dies führt zwar nicht zur Codeausführung, kann aber die Verwaltung von Endpunkten und die Verteilung von Inhalten stören und dadurch möglicherweise die Systemverfügbarkeit an mehreren Endpunkten beeinträchtigen.
Ein damit zusammenhängendes Problem, CVE-2025-46266 (CVSS 4,3), ermöglicht es Angreifern, den Dienst dazu zu bringen, Daten an eine beliebige interne IP-Adresse zu senden.
Dieses Verhalten könnte dazu missbraucht werden, interne Netzwerke zu sondieren oder vertrauliche Informationen über Vertrauensgrenzen hinweg offenzulegen.
Alle diese Schwachstellen setzen Netzwerkzugriff auf benachbarte Systeme voraus. Damit sind sie vor allem in gemeinsam genutzten LAN-Umgebungen, Peer-to-Peer-Netzwerken oder Szenarien relevant, in denen nach einer ersten Kompromittierung eine laterale Bewegung stattfindet.
Zwar gibt es derzeit keine bestätigten Hinweise auf eine aktive Ausnutzung, doch die relative Einfachheit der Schwachstellen erhöht ihren potenziellen Wert für Angreifer, die nach dem Erstzugriff Privilegien ausweiten, Dienste stören oder laterale Bewegungen erleichtern wollen.
TeamViewer-DEX-Umgebungen absichern
Um die TeamViewer-DEX-Schwachstellen zu beheben, sind Patches, eine sorgfältige Dienstkonfiguration und mehrschichtige Kontrollen zur Verringerung der Angriffsfläche erforderlich.
- TeamViewer DEX umgehend patchen durch ein Upgrade auf Version 25.11.0.29 oder durch Anwendung der entsprechenden Hotfixes für unterstützte ältere Versionen.
- Überprüfen, ob der NomadBranch-Dienst aktiviert ist und deaktivieren Sie ihn, wenn er betrieblich nicht erforderlich ist, um die Angriffsfläche zu beseitigen.
- Interne Netzwerke segmentieren und hostbasierte Firewall-Regeln anwenden , um den Zugriff auf NomadBranch aus benachbarten Netzwerken zu beschränken und laterale Bewegungen zu begrenzen.
- Ausführung mit geringsten Privilegien, Anwendungs-Allowlisting und Endpunktschutz einsetzen, um die Auswirkungen einer möglichen Codeausführung zu begrenzen.
- Endpunkte und Netzwerkverkehr auf Dienstabstürze überwachen, ungewöhnliche interne Verbindungen oder verdächtige Aktivitäten bei der Dateiverteilung, die auf eine Ausnutzung hindeuten.
- Nach dem Patch eine Validierung durchführen und vom Dienst verarbeitete vertrauliche Daten rotieren, sowie gezieltes Threat Hunting durchführen, um zu bestätigen, dass keine Kompromittierung stattgefunden hat.
Zusammen tragen diese Maßnahmen dazu bei, den Schadensradius in betroffenen Umgebungen zu verringern.
Wenn vertrauenswürdige Dienste zu Angriffszielen werden
Die TeamViewer-DEX-Schwachstellen verdeutlichen eine größere Herausforderung bei Plattformen für die Verwaltung von Endpunkten und Remote-Systemen: Intern ausgerichtete Dienste erhalten häufig weitreichendes Vertrauen und umfangreichen Zugriff, um die betriebliche Effizienz zu unterstützen.
Sobald ein Angreifer einen ersten Zugang erlangt, können diese vertrauenswürdigen Dienste zu attraktiven Zielen für einen Missbrauch werden und die Rechteausweitung, laterale Bewegungen oder Dienstunterbrechungen ermöglichen, wenn keine geeigneten Schutzmaßnahmen vorhanden sind.
Die Bewältigung dieses Risikos erfordert, sich vom impliziten internen Vertrauen hin zu Zero-Trust-Prinzipien zu bewegen, die eine kontinuierliche Verifizierung und geringstmögliche Berechtigungen durchsetzen.





