تتعرض ثغرة حرجة في منصة ConnectWise ScreenConnect للاستغلال الفعلي، بحسب تحذير من وكالة الأمن السيبراني وأمن البنية التحتية الأميركية (CISA). وتحمل الثغرة المعرف CVE-2026-84869، وقد أدرجتها الوكالة في قائمتها للثغرات المستغلة، مطالبة الوكالات الفدرالية الأميركية بتأمين أنظمتها خلال ثلاثة أيام.
تتعلق المشكلة بغياب التحقق من التفويض وبإدارة غير سليمة للصلاحيات. وتتيح، وفق الوصف المنشور، لمهاجم يمتلك صلاحيات أساسية نقل الملفات أو تنفيذها عبر جلسة وصول عن بُعد نشطة من دون تفويض مناسب أو تأكيد من المضيف. ولا تتطلب الهجمات تعقيداً مرتفعاً أو تفاعلاً من المستخدم.
الإصدار المتأثر والإجراء المتاح
أصدرت ConnectWise إصلاحاً للثغرة ضمن ScreenConnect 26.6.5 والإصدارات اللاحقة. وكانت الشركة قد شاركت في 7 سبتمبر إجراءات تخفيف مؤقتة، تضمنت تعطيل صلاحيات TransferFiles للحد من احتمال استغلال الخلل قبل تطبيق التحديث.
ويشير هذا التسلسل إلى أن تعطيل نقل الملفات ليس بديلاً عن التصحيح، بل إجراء مؤقت لتقليل مساحة الهجوم. أما الإجراء الأساسي فهو تحديث ScreenConnect إلى إصدار يتضمن الإصلاح، مع مراجعة الأنظمة المكشوفة بحثاً عن مؤشرات اختراق، وهو أمر لم يقدّم المصدر تفاصيل تشغيلية إضافية بشأنه.
مؤشرات على تعرض واسع
تتبع جهة Shadowserver أكثر من 1,000 نسخة من ScreenConnect ما زالت غير محدثة ومكشوفة أمام الهجمات على الإنترنت. ويتركز العدد الأكبر في أميركا الشمالية، بواقع 758 نسخة، تليها أوروبا بـ180 نسخة.
وتستخدم شركات مزودة لخدمات تقنية المعلومات وفرق تقنية داخلية منصة ScreenConnect للوصول عن بُعد بهدف استكشاف الأعطال وتطبيق التحديثات وتنفيذ أعمال الصيانة. وتقول ConnectWise إنها تقدم خدماتها لأكثر من 100,000 مزود خدمات تقنية حول العالم، ما يجعل استغلال ثغرة في المنصة ذا أثر محتمل على عدد كبير من البيئات التي تعتمد على خدمات الدعم والإدارة عن بُعد.
لماذا يهم هذا الخبر؟
لا تكمن أهمية الثغرة في شدتها النظرية فقط، بل في انتقالها إلى مرحلة الاستغلال المرصود، بالتزامن مع بقاء أكثر من ألف نسخة مكشوفة. كما أن سجل ScreenConnect السابق يوضح أن هذه المنصة كانت هدفاً لمجموعات إجرامية مدفوعة مالياً وجهات مدعومة من دول؛ فقد استُغلت ثغرة CVE-2024-1709 في 2024 من مجموعة Kimsuky الكورية الشمالية وعدة عصابات فدية.
ومنذ 2024، أضافت CISA أربع ثغرات في ScreenConnect إلى قائمة الثغرات المستغلة، استُخدمت اثنتان منها أيضاً في هجمات فدية. وفي مارس، عالجت ConnectWise ثغرة في التحقق من التوقيعات المشفرة، حملت المعرف CVE-2026-3564، وكان من الممكن أن تتيح اختطاف خوادم ScreenConnect غير المحدثة. كما كشفت الشركة العام الماضي عن اختراقات نُسبت إلى جهات مدعومة من دولة، استغلت خللاً في ViewState عبر حقن شيفرة ووصلت إلى نسخ سحابية لعدد محدود من العملاء.
عملياً، يتعين على مستخدمي ScreenConnect إعطاء الأولوية للتحديث، وعدم الاكتفاء بإجراءات التخفيف المؤقتة، مع الانتباه إلى أن وجود النظام خلف بيئة مؤسسية لا يلغي خطر الاستغلال إذا بقيت الواجهة مكشوفة أو كانت الصلاحيات أوسع من اللازم.
كيف أعددنا هذا الخبر؟
اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة،
لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة.
اقرأ سياستنا التحريرية.