Eine kritische Schwachstelle in der Plattform ConnectWise ScreenConnect wird tatsächlich ausgenutzt, wie aus einer Warnung der US-amerikanischen Cybersecurity and Infrastructure Security Agency (CISA) hervorgeht. Die Schwachstelle trägt die Kennung CVE-2026-84869. Die Behörde nahm sie in ihre Liste der ausgenutzten Schwachstellen auf und forderte US-Bundesbehörden auf, ihre Systeme innerhalb von drei Tagen abzusichern.
Das Problem betrifft das Fehlen einer Autorisierungsprüfung und eine fehlerhafte Berechtigungsverwaltung. Laut der veröffentlichten Beschreibung ermöglicht es einem Angreifer mit grundlegenden Berechtigungen, Dateien über eine aktive Remotezugriffssitzung ohne angemessene Autorisierung oder Bestätigung durch den Host zu übertragen oder auszuführen. Die Angriffe erfordern weder eine hohe Komplexität noch eine Interaktion des Benutzers.
Betroffene Version und verfügbare Maßnahme
ConnectWise veröffentlichte eine Fehlerbehebung für die Schwachstelle in ScreenConnect 26.6.5 und späteren Versionen. Das Unternehmen hatte am 7. September vorübergehende Maßnahmen zur Risikominderung mitgeteilt, darunter die Deaktivierung der Berechtigung TransferFiles, um die Wahrscheinlichkeit einer Ausnutzung der Schwachstelle vor der Installation des Updates zu verringern.
Diese Abfolge weist darauf hin, dass die Deaktivierung der Dateiübertragung kein Ersatz für die Behebung ist, sondern eine vorübergehende Maßnahme zur Verringerung der Angriffsfläche. Die zentrale Maßnahme besteht darin, ScreenConnect auf eine Version mit der Fehlerbehebung zu aktualisieren und die exponierten Systeme auf Anzeichen einer Kompromittierung zu überprüfen. Dazu legte die Quelle jedoch keine weiteren operativen Details vor.
Hinweise auf eine weitreichende Gefährdung
Shadowserver verfolgt mehr als 1.000 ScreenConnect-Instanzen, die weiterhin nicht aktualisiert und im Internet Angriffen ausgesetzt sind. Die größte Zahl entfällt mit 758 Instanzen auf Nordamerika, gefolgt von Europa mit 180 Instanzen.
Unternehmen, die IT-Dienstleistungen anbieten, sowie interne IT-Teams nutzen die ScreenConnect-Plattform für den Remotezugriff, um Fehler zu beheben, Updates einzuspielen und Wartungsarbeiten durchzuführen. ConnectWise zufolge bietet das Unternehmen seine Dienstleistungen weltweit mehr als 100.000 IT-Dienstleistern an. Dadurch kann die Ausnutzung einer Schwachstelle in der Plattform eine große Zahl von Umgebungen beeinträchtigen, die auf Support- und Remoteverwaltungsdienste angewiesen sind.
Warum ist diese Nachricht wichtig?
Die Bedeutung der Schwachstelle liegt nicht nur in ihrer theoretischen Schwere, sondern auch darin, dass sie in die Phase der beobachteten Ausnutzung übergegangen ist, während weiterhin mehr als 1.000 Instanzen exponiert sind. Zudem zeigt die bisherige Geschichte von ScreenConnect, dass diese Plattform ein Ziel finanziell motivierter krimineller Gruppen und staatlich unterstützter Akteure war: Die Schwachstelle CVE-2024-1709 wurde 2024 von der nordkoreanischen Gruppe Kimsuky und mehreren Ransomware-Banden ausgenutzt.
Seit 2024 hat CISA vier ScreenConnect-Schwachstellen in ihre Liste der ausgenutzten Schwachstellen aufgenommen; zwei davon wurden ebenfalls bei Ransomware-Angriffen eingesetzt. Im März behob ConnectWise eine Schwachstelle bei der Prüfung kryptografischer Signaturen mit der Kennung CVE-2026-3564, die möglicherweise die Übernahme nicht aktualisierter ScreenConnect-Server ermöglicht hätte. Im vergangenen Jahr legte das Unternehmen außerdem von staatlich unterstützten Akteuren zugeschriebene Angriffe offen, bei denen eine Schwachstelle in ViewState durch Code-Injektion ausgenutzt und auf Cloud-Instanzen einer begrenzten Zahl von Kunden zugegriffen wurde.
In der Praxis sollten ScreenConnect-Nutzer der Aktualisierung Priorität einräumen und sich nicht mit vorübergehenden Maßnahmen zur Risikominderung begnügen. Dabei ist zu beachten, dass der Betrieb des Systems hinter einer Unternehmensumgebung das Ausnutzungsrisiko nicht beseitigt, wenn die Schnittstelle weiterhin exponiert ist oder die Berechtigungen weiter gefasst sind als erforderlich.