Cybersicherheit

ConnectWise warnt vor einer neuen Schwachstelle in ScreenConnect vor der Veröffentlichung des Patches

ConnectWise warnte vor einer Schwachstelle, die das Verhalten der Dateiübertragung in ScreenConnect Remote Access betrifft und sowohl Cloud- als auch lokale Versionen einschließt. Der endgültige Patch ist noch nicht verfügbar. Das Unternehmen stellte eine vorübergehende Maßnahme bereit, um die Berechtigungen zur Dateiübertragung bis zur erwarteten Veröffentlichung des Updates später in dieser Woche zu deaktivieren.

2026-09-07
3 Min. Lesezeit
10 Aufrufe
فريق تحرير certi.news
ConnectWise warnt vor einer neuen Schwachstelle in ScreenConnect vor der Veröffentlichung des Patches

Das Unternehmen ConnectWise warnte vor einer neuen Sicherheitslücke in der Plattform ScreenConnect Remote Access und bestätigte, dass die Schwachstelle das Verhalten der Dateiübertragung innerhalb von Support- und Access-Sitzungen betrifft. Das Problem umfasst sowohl lokale Bereitstellungen der Plattform als auch Cloud-gehostete Dienste. Bisher wurde der Schwachstelle keine CVE-Nummer zugewiesen, die ihre Nachverfolgung in Schwachstellendatenbanken erleichtern würde.

Das Unternehmen hat den endgültigen Patch noch nicht veröffentlicht, erklärte jedoch, an einer dauerhaften Behebung zu arbeiten, die voraussichtlich später in dieser Woche bereitgestellt werden soll. Bis dahin veröffentlichte ConnectWise eine vorübergehende Maßnahme, die die Ausnutzungsmöglichkeiten der Schwachstelle verringern soll, indem die Berechtigungen zur Dateiübertragung aus den Sitzungsguppen entfernt werden.

Empfohlene vorübergehende Maßnahme

IT-Administratoren müssen sich bei der Verwaltungsseite von ScreenConnect anmelden und anschließend zu Administration > Security > Roles navigieren. Danach müssen sie die Benutzerrollen bearbeiten und die Sitzungsguppen überprüfen, die fett angezeigt werden und bestimmte Berechtigungen besitzen.

Im Fenster Scoped Permissions empfiehlt das Unternehmen, die Berechtigung TransferFiles für jede Sitzungsgruppe zu deaktivieren. In Umgebungen, die die ältere Berechtigung verwenden, sollte stattdessen TransferFilesInSession deaktiviert werden. Nach dem Speichern der Änderungen muss der Vorgang für alle betroffenen Rollen wiederholt werden.

Warum ist diese Nachricht wichtig?

ScreenConnect wird von Managed-Service-Providern, IT-Teams und technischen Supportteams verwendet, um aus der Ferne auf Systeme zuzugreifen, Fehler zu untersuchen, Updates anzuwenden und Wartungsarbeiten durchzuführen. Daher sind Berechtigungen zur Dateiübertragung keine nebensächliche Funktion. Die Ausnutzung einer damit verbundenen Schwachstelle könnte je nach Konfiguration der Rollen und Sitzungen in der jeweiligen Umgebung Supportprozesse beeinträchtigen oder die Übertragung nicht autorisierter Dateien ermöglichen.

Die Warnung gewinnt aufgrund des potenziellen Ausmaßes der Gefährdung und der bisherigen Angriffe auf die Plattform zusätzlich an Bedeutung. Shadowserver beobachtet nahezu 6.000 im Internet exponierte ScreenConnect-Instanzen. Dabei liegen keine Daten vor, die angeben, wie viele Systeme Honeypots darstellen oder bereits abgesichert wurden. Außerdem weist der Artikel darauf hin, dass ScreenConnect-Schwachstellen zuvor von Cybererpressergruppen und staatlich unterstützten Akteuren ausgenutzt wurden.

Wiederkehrender Sicherheitskontext

Im Jahr 2024 nutzten Ransomware-Banden und die nordkoreanische Gruppe Kimsuky eine weitere ScreenConnect-Schwachstelle mit der Bezeichnung CVE-2024-1709 zur Verbreitung von Schadsoftware aus. Im vergangenen Jahr gab ConnectWise bekannt, dass seine Systeme über eine als kritisch eingestufte ViewState-Injection-Schwachstelle, CVE-2025-3935, kompromittiert worden waren, wodurch der Zugriff auf Cloud-Instanzen einer begrenzten Anzahl von Kunden möglich wurde.

Im März dieses Jahres behob das Unternehmen eine Schwachstelle bei der Überprüfung kryptografischer Signaturen, CVE-2026-3564, die das Übernehmen nicht aktualisierter Instanzen hätte ermöglichen können. Seit Februar 2024 hat die US-amerikanische Cybersecurity and Infrastructure Security Agency CISA drei ScreenConnect-Schwachstellen in ihren Katalog der tatsächlich ausgenutzten Schwachstellen aufgenommen. Zwei davon wurden ebenfalls bei Ransomware-Angriffen verwendet.

In der Praxis stellt die vorübergehende Maßnahme keinen Ersatz für den endgültigen Patch dar. Auch das Fehlen einer CVE-Nummer kann die Vereinheitlichung von Überwachungsprozessen und die Koordination zwischen Sicherheitsteams erschweren. Organisationen, die ScreenConnect verwenden, sollten die betroffenen Rollen überprüfen und die Dateiübertragung umgehend einschränken. Anschließend sollten sie die Aktualisierung von ConnectWise verfolgen, um nach deren Veröffentlichung zu prüfen, ob die Schwachstelle behoben wurde.

Nachrichtenquelle
BleepingComputer
Originalquelle öffnen ↗
ف
Autor

فريق تحرير certi.news

Aus derselben Kategorie

Das könnte Sie interessieren

Alle Nachrichten anzeigen