サイバーセキュリティ

ConnectWise、パッチ公開前にScreenConnectの新たな脆弱性を警告

ConnectWiseは、クラウド版とオンプレミス版を含むScreenConnect Remote Accessのファイル転送動作に影響する脆弱性について警告した。最終的な修正パッチはまだ提供されていない。同社は、今週後半に予定されているアップデートが公開されるまで、ファイル転送権限を無効化する一時的な対策を提示した。

2026-09-07
1 分で読めます
10 閲覧数
فريق تحرير certi.news
ConnectWise、パッチ公開前にScreenConnectの新たな脆弱性を警告

ConnectWiseは、ScreenConnect Remote Accessプラットフォームに新たなセキュリティ脆弱性があると警告し、この問題がSupportおよびAccessのセッション内におけるファイル転送の動作に影響すると明らかにした。この問題は、プラットフォームのオンプレミス展開とクラウドホスト型サービスの両方に及ぶ。一方、この脆弱性には現時点で、脆弱性データベースを通じた追跡を容易にするCVE番号は付与されていない。

同社はまだ最終的な修正パッチを公開していないが、恒久的な修正に取り組んでおり、今週後半に提供する見込みだと述べた。それまでの間、ConnectWiseはセッション・グループからファイル転送権限を削除することで、問題が悪用される可能性を低減する一時的な対策を公開した。

推奨される一時的な対策

IT管理者はScreenConnectの管理ページにログインし、Administration > Security > Rolesへ移動する必要がある。その後、ユーザーの役割を編集し、太字で表示され、特定の権限を持つセッション・グループを確認する。

Scoped Permissionsウィンドウで、同社は各セッション・グループについてTransferFiles権限の選択を解除するよう推奨している。古い権限を使用している環境では、代わりにTransferFilesInSessionを無効にする必要がある。変更を保存した後、対象となるすべての役割についてこの手順を繰り返す必要がある。

なぜこのニュースが重要なのか?

ScreenConnectは、マネージドサービスプロバイダー、IT部門、テクニカルサポートチームが、障害の調査、アップデートの適用、保守作業の実施を目的としてシステムへリモートアクセスするために利用している。そのため、ファイル転送権限は周辺的な機能ではなく、この権限に関連する欠陥が悪用されれば、各環境における役割とセッションの設定方法に応じて、サポート業務に影響が及んだり、許可されていないファイルが転送されたりする可能性がある。

この警告の重要性は、想定される露出規模と、同プラットフォームが標的となってきた実績によってさらに高まっている。Shadowserverは、インターネット上に公開されたScreenConnectのインスタンスを約6,000件確認しているが、そのうち何台がハニーポットであるか、またはすでに保護されたものかを示すデータは存在しない。さらに、記事は、過去にScreenConnectの脆弱性がサイバー恐喝グループや国家支援組織によって悪用されたことを指摘している。

繰り返されるセキュリティ上の文脈

2024年には、ランサムウェア集団と北朝鮮のグループKimsukyが、CVE-2024-1709として登録された別のScreenConnectの脆弱性を悪用し、マルウェアを展開した。昨年、ConnectWiseは、高リスクのViewStateインジェクション脆弱性CVE-2025-3935を通じて自社システムが侵害され、限られた数の顧客に属するクラウドインスタンスへのアクセスを許したことを明らかにした。

今年3月、同社は暗号署名の検証に関する脆弱性CVE-2026-3564を修正した。この脆弱性により、更新されていないインスタンスが乗っ取られる可能性があった。2024年2月以降、米国サイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)は、ScreenConnectの3件の脆弱性を実際に悪用された脆弱性のカタログに追加しており、そのうち2件はランサムウェア攻撃でも利用された。

実際のところ、一時的な対策は最終的な修正パッチの代替にはならない。また、CVE番号がないことで、セキュリティチーム間の監視や連携の手順を統一することが難しくなる可能性がある。ScreenConnectを利用している組織は、影響を受ける役割を確認し、直ちにファイル転送を制限したうえで、ConnectWiseのアップデートを追跡し、公開時に問題が修正されたことを確認すべきである。

ニュースの出典
BleepingComputer
原文を開く ↗
ف
著者

فريق تحرير certi.news

同じカテゴリー

おすすめ記事

すべてのニュースを見る