Una vulnerabilidad crítica en la plataforma ConnectWise ScreenConnect está siendo explotada activamente, según una alerta de la Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos (CISA). La vulnerabilidad, identificada como CVE-2026-84869, fue incluida por la agencia en su catálogo de vulnerabilidades explotadas, que exige a las agencias federales estadounidenses proteger sus sistemas en un plazo de tres días.
El problema está relacionado con la falta de verificación de autorización y una gestión inadecuada de los permisos. Según la descripción publicada, permite que un atacante con permisos básicos transfiera o ejecute archivos a través de una sesión de acceso remoto activa sin la autorización adecuada ni la confirmación del anfitrión. Los ataques no requieren un alto nivel de complejidad ni interacción del usuario.
Versión afectada y medida disponible
ConnectWise publicó una corrección para la vulnerabilidad en ScreenConnect 26.6.5 y versiones posteriores. El 7 de septiembre, la empresa había compartido medidas de mitigación temporales, entre ellas deshabilitar los permisos de TransferFiles para reducir la posibilidad de explotación del fallo antes de aplicar la actualización.
Esta secuencia indica que deshabilitar la transferencia de archivos no sustituye a la corrección, sino que es una medida temporal para reducir la superficie de ataque. La medida principal es actualizar ScreenConnect a una versión que incluya la corrección y revisar los sistemas expuestos en busca de indicios de compromiso, aunque la fuente no proporcionó detalles operativos adicionales al respecto.
Indicadores de una exposición amplia
Shadowserver rastrea más de 1.000 instancias de ScreenConnect que siguen sin actualizarse y expuestas a ataques en Internet. La mayor cantidad se concentra en América del Norte, con 758 instancias, seguida de Europa, con 180.
Empresas proveedoras de servicios de tecnologías de la información y equipos internos de TI utilizan la plataforma ScreenConnect para acceder de forma remota con el fin de diagnosticar fallos, aplicar actualizaciones y realizar tareas de mantenimiento. ConnectWise afirma que presta servicios a más de 100.000 proveedores de servicios tecnológicos en todo el mundo, lo que hace que la explotación de una vulnerabilidad en la plataforma pueda afectar potencialmente a un gran número de entornos que dependen de servicios de soporte y gestión remotos.
¿Por qué es importante esta noticia?
La importancia de la vulnerabilidad no reside únicamente en su gravedad teórica, sino en que ha pasado a una fase de explotación observada, al tiempo que más de mil instancias siguen expuestas. Además, el historial de ScreenConnect demuestra que esta plataforma ha sido objetivo de grupos delictivos con motivaciones económicas y de actores respaldados por Estados; la vulnerabilidad CVE-2024-1709 fue explotada en 2024 por el grupo norcoreano Kimsuky y varias bandas de ransomware.
Desde 2024, CISA ha añadido cuatro vulnerabilidades de ScreenConnect a su catálogo de vulnerabilidades explotadas; dos de ellas también se utilizaron en ataques de ransomware. En marzo, ConnectWise corrigió una vulnerabilidad en la verificación de firmas criptográficas, identificada como CVE-2026-3564, que podría haber permitido secuestrar servidores de ScreenConnect sin actualizar. La empresa también reveló el año pasado intrusiones atribuidas a actores respaldados por un Estado, que explotaron un fallo en ViewState mediante la inyección de código y accedieron a versiones en la nube de un número limitado de clientes.
En la práctica, los usuarios de ScreenConnect deben dar prioridad a la actualización y no conformarse con medidas de mitigación temporales, teniendo en cuenta que la presencia del sistema detrás de un entorno corporativo no elimina el riesgo de explotación si la interfaz permanece expuesta o los permisos son más amplios de lo necesario.