حذرت شركة ConnectWise من ثغرة أمنية جديدة في منصة ScreenConnect Remote Access، مؤكدة أن الخلل يؤثر في سلوك نقل الملفات داخل جلسات Support وAccess. وتشمل المشكلة النشر المحلي للمنصة والخدمات المستضافة سحابياً، بينما لم تحصل الثغرة حتى الآن على رقم CVE يسهل تتبعها عبر قواعد بيانات الثغرات.
لم تصدر الشركة التصحيح النهائي بعد، لكنها قالت إنها تعمل على إصلاح دائم وتتوقع طرحه لاحقاً هذا الأسبوع. وإلى حين توفره، نشرت ConnectWise إجراءً مؤقتاً يهدف إلى تقليل فرص استغلال الخلل عبر إزالة صلاحيات نقل الملفات من مجموعات الجلسات.
الإجراء المؤقت المقترح
يتعين على مسؤولي تقنية المعلومات تسجيل الدخول إلى صفحة إدارة ScreenConnect، ثم الانتقال إلى Administration > Security > Roles. بعد ذلك يجب تحرير أدوار المستخدمين ومراجعة مجموعات الجلسات التي تظهر بخط عريض وتحمل صلاحيات معينة.
داخل نافذة Scoped Permissions، توصي الشركة بإلغاء تحديد صلاحية TransferFiles لكل مجموعة جلسات. وفي البيئات التي تستخدم الصلاحية القديمة، ينبغي إلغاء TransferFilesInSession بدلاً منها. وبعد حفظ التغييرات، يجب تكرار العملية مع جميع الأدوار المعنية.
لماذا يهم هذا الخبر؟
تستخدم ScreenConnect جهات تقديم الخدمات المدارة وفرق تقنية المعلومات والدعم الفني للوصول عن بُعد إلى الأنظمة بهدف استكشاف الأعطال وتطبيق التحديثات وتنفيذ أعمال الصيانة. لذلك فإن صلاحيات نقل الملفات ليست وظيفة هامشية، وقد يؤدي استغلال خلل مرتبط بها إلى التأثير في عمليات الدعم أو نقل ملفات غير مصرح بها، بحسب طريقة إعداد الأدوار والجلسات في كل بيئة.
تزداد أهمية التحذير بسبب حجم التعرض المحتمل وسجل المنصة في الاستهداف. إذ ترصد Shadowserver قرابة 6,000 instance من ScreenConnect مكشوفة على الإنترنت، مع عدم توفر بيانات تحدد عدد الأنظمة التي تمثل honeypots أو تلك التي جرى تأمينها بالفعل. كما تشير المادة إلى أن ثغرات ScreenConnect استُغلت سابقاً من مجموعات ابتزاز إلكتروني وجهات مدعومة من دول.
سياق أمني متكرر
في عام 2024، استغلت عصابات برمجيات الفدية ومجموعة Kimsuky الكورية الشمالية ثغرة أخرى في ScreenConnect حملت الرقم CVE-2024-1709 لنشر برمجيات خبيثة. وفي العام الماضي، كشفت ConnectWise عن اختراق أنظمتها عبر ثغرة حقن ViewState عالية الخطورة، CVE-2025-3935، ما أتاح الوصول إلى مثيلات سحابية تخص عددًا محدودًا من العملاء.
وفي مارس من هذا العام، عالجت الشركة ثغرة في التحقق من التوقيع التشفيري، CVE-2026-3564، كان يمكن أن تسمح باختطاف مثيلات غير محدثة. ومنذ فبراير 2024، أضافت وكالة الأمن السيبراني وأمن البنية التحتية الأمريكية CISA ثلاث ثغرات في ScreenConnect إلى كتالوج الثغرات المستغلة فعلياً، استُخدمت اثنتان منها أيضاً في هجمات برمجيات الفدية.
عملياً، لا يمثل الإجراء المؤقت بديلاً عن التصحيح النهائي، كما أن غياب رقم CVE قد يصعّب توحيد عمليات الرصد والتنسيق بين فرق الأمن. وينبغي للمؤسسات التي تستخدم ScreenConnect مراجعة الأدوار المتأثرة وتقييد نقل الملفات فوراً، ثم متابعة تحديث ConnectWise للتحقق من معالجة الخلل عند صدوره.
كيف أعددنا هذا الخبر؟
اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة،
لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة.
اقرأ سياستنا التحريرية.