Cybersécurité

Exploitation active d’une vulnérabilité critique dans ScreenConnect, la CISA accorde trois jours aux agences américaines pour agir

Des acteurs malveillants ont effectivement exploité une vulnérabilité critique de ConnectWise ScreenConnect permettant de transférer ou d’exécuter des fichiers au moyen de sessions d’accès à distance sans autorisation appropriée. La CISA a ajouté cette vulnérabilité à son catalogue des vulnérabilités exploitées, tandis que plus de 1 000 instances exposées et non mises à jour restent accessibles en ligne, selon Shadowserver.

2026-09-16
4 min de lecture
6 vues
فريق تحرير certi.news
Exploitation active d’une vulnérabilité critique dans ScreenConnect, la CISA accorde trois jours aux agences américaines pour agir

Une vulnérabilité critique de la plateforme ConnectWise ScreenConnect fait l’objet d’une exploitation active, selon une alerte de l’Agence américaine de cybersécurité et de sécurité des infrastructures (CISA). Identifiée sous le numéro CVE-2026-84869, elle a été ajoutée par l’agence à son catalogue des vulnérabilités exploitées, qui demande aux agences fédérales américaines de sécuriser leurs systèmes dans un délai de trois jours.

Le problème concerne l’absence de vérification de l’autorisation et une mauvaise gestion des privilèges. Selon la description publiée, il permet à un attaquant disposant de privilèges de base de transférer ou d’exécuter des fichiers via une session d’accès à distance active, sans autorisation appropriée ni confirmation de l’hôte. Les attaques ne nécessitent ni un niveau de complexité élevé ni une interaction de l’utilisateur.

Version concernée et mesure disponible

ConnectWise a publié un correctif pour cette vulnérabilité dans ScreenConnect 26.6.5 et les versions ultérieures. Le 7 septembre, l’entreprise avait partagé des mesures d’atténuation temporaires, notamment la désactivation des autorisations TransferFiles, afin de réduire le risque d’exploitation de la faille avant l’application de la mise à jour.

Cette séquence indique que la désactivation du transfert de fichiers ne constitue pas une solution de remplacement au correctif, mais une mesure temporaire visant à réduire la surface d’attaque. La mesure principale consiste à mettre à jour ScreenConnect vers une version intégrant le correctif, tout en examinant les systèmes exposés à la recherche d’indices de compromission, un point sur lequel la source n’a pas fourni de détails opérationnels supplémentaires.

Indices d’une exposition étendue

L’organisation Shadowserver recense plus de 1 000 instances de ScreenConnect qui restent obsolètes et exposées aux attaques sur Internet. Le nombre le plus important se trouve en Amérique du Nord, avec 758 instances, suivie par l’Europe, avec 180 instances.

Des fournisseurs de services informatiques et des équipes informatiques internes utilisent la plateforme ScreenConnect pour accéder à distance aux systèmes, diagnostiquer les pannes, appliquer des mises à jour et effectuer des opérations de maintenance. ConnectWise affirme fournir ses services à plus de 100 000 fournisseurs de services informatiques dans le monde, ce qui signifie que l’exploitation d’une vulnérabilité de la plateforme pourrait affecter un grand nombre d’environnements dépendant de services d’assistance et de gestion à distance.

Pourquoi cette information est-elle importante ?

L’importance de cette vulnérabilité ne réside pas seulement dans sa gravité théorique, mais aussi dans son passage au stade de l’exploitation observée, alors que plus d’un millier d’instances restent exposées. L’historique de ScreenConnect montre également que cette plateforme a été ciblée par des groupes criminels motivés par l’appât du gain et par des acteurs soutenus par des États : la vulnérabilité CVE-2024-1709 a été exploitée en 2024 par le groupe nord-coréen Kimsuky et par plusieurs gangs de rançongiciels.

Depuis 2024, la CISA a ajouté quatre vulnérabilités de ScreenConnect à son catalogue des vulnérabilités exploitées, dont deux ont également été utilisées lors d’attaques par rançongiciel. En mars, ConnectWise a corrigé une vulnérabilité dans la vérification des signatures chiffrées, identifiée sous le numéro CVE-2026-3564, qui aurait pu permettre de détourner des serveurs ScreenConnect non mis à jour. L’entreprise a également révélé l’année dernière des compromissions attribuées à des acteurs soutenus par un État, qui avaient exploité une faille de ViewState par injection de code et accédé aux versions cloud d’un nombre limité de clients.

En pratique, les utilisateurs de ScreenConnect doivent donner la priorité à la mise à jour et ne pas se contenter de mesures d’atténuation temporaires, tout en gardant à l’esprit que la présence du système derrière un environnement d’entreprise n’élimine pas le risque d’exploitation si l’interface reste exposée ou si les privilèges sont plus étendus que nécessaire.

Source de l’actualité
ف
Auteur

فريق تحرير certi.news

Dans la même catégorie

À lire également

Voir toutes les actualités