Ciberseguridad

ConnectWise advierte de una nueva vulnerabilidad en ScreenConnect antes de publicar el parche

ConnectWise advirtió de una vulnerabilidad que afecta al comportamiento de transferencia de archivos en ScreenConnect Remote Access e incluye las versiones en la nube y locales, mientras el parche final aún no está disponible. La empresa proporcionó una medida temporal para desactivar los permisos de transferencia de archivos hasta que se publique la actualización, prevista para más adelante esta semana.

2026-09-07
4 min de lectura
10 visitas
فريق تحرير certi.news
ConnectWise advierte de una nueva vulnerabilidad en ScreenConnect antes de publicar el parche

La empresa ConnectWise advirtió de una nueva vulnerabilidad de seguridad en la plataforma ScreenConnect Remote Access y confirmó que el fallo afecta al comportamiento de transferencia de archivos dentro de las sesiones de Support y Access. El problema afecta tanto a las implementaciones locales de la plataforma como a los servicios alojados en la nube, mientras que la vulnerabilidad todavía no tiene un número CVE que facilite su seguimiento en las bases de datos de vulnerabilidades.

La empresa aún no ha publicado el parche final, pero afirmó que está trabajando en una solución permanente y espera publicarla más adelante esta semana. Hasta que esté disponible, ConnectWise publicó una medida temporal destinada a reducir las posibilidades de explotación del fallo mediante la eliminación de los permisos de transferencia de archivos de los grupos de sesiones.

Medida temporal recomendada

Los administradores de TI deben iniciar sesión en la página de administración de ScreenConnect y, a continuación, dirigirse a Administration > Security > Roles. Después, deben editar las funciones de los usuarios y revisar los grupos de sesiones que aparecen en negrita y tienen permisos específicos.

En la ventana Scoped Permissions, la empresa recomienda desmarcar el permiso TransferFiles para cada grupo de sesiones. En los entornos que utilizan el permiso antiguo, se debe desmarcar TransferFilesInSession en su lugar. Tras guardar los cambios, el proceso debe repetirse con todas las funciones afectadas.

¿Por qué es importante esta noticia?

ScreenConnect es utilizada por proveedores de servicios gestionados, equipos de TI y soporte técnico para acceder de forma remota a sistemas con el fin de solucionar problemas, aplicar actualizaciones y realizar tareas de mantenimiento. Por ello, los permisos de transferencia de archivos no son una función secundaria, y la explotación de un fallo relacionado con ellos podría afectar a las operaciones de soporte o permitir la transferencia de archivos no autorizados, dependiendo de cómo estén configuradas las funciones y las sesiones en cada entorno.

La advertencia cobra mayor importancia debido al alcance potencial de la exposición y al historial de la plataforma como objetivo. Shadowserver observa cerca de 6.000 instancias de ScreenConnect expuestas en Internet, aunque no hay datos que determinen cuántos sistemas son honeypots o cuáles ya han sido protegidos. El artículo también señala que grupos de extorsión cibernética y actores respaldados por Estados han explotado anteriormente vulnerabilidades de ScreenConnect.

Un contexto de seguridad recurrente

En 2024, bandas de ransomware y el grupo norcoreano Kimsuky explotaron otra vulnerabilidad de ScreenConnect, identificada como CVE-2024-1709, para distribuir malware. El año pasado, ConnectWise reveló que sus sistemas habían sido comprometidos mediante una vulnerabilidad de inyección de ViewState de gravedad alta, CVE-2025-3935, que permitió acceder a instancias en la nube pertenecientes a un número limitado de clientes.

En marzo de este año, la empresa corrigió una vulnerabilidad en la validación de firmas criptográficas, CVE-2026-3564, que podría haber permitido secuestrar instancias sin actualizar. Desde febrero de 2024, la Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos, CISA, ha añadido tres vulnerabilidades de ScreenConnect a su catálogo de vulnerabilidades explotadas activamente; dos de ellas también se utilizaron en ataques de ransomware.

En la práctica, la medida temporal no sustituye al parche final, y la ausencia de un número CVE puede dificultar la unificación de las operaciones de monitorización y la coordinación entre los equipos de seguridad. Las organizaciones que utilizan ScreenConnect deben revisar las funciones afectadas y restringir inmediatamente la transferencia de archivos; después, deben seguir la actualización de ConnectWise para verificar que el fallo se haya solucionado cuando se publique.

Fuente de la noticia
BleepingComputer
Abrir fuente original ↗
ف
Autor

فريق تحرير certi.news

De la misma categoría

También te puede interesar

Ver todas las noticias