米国サイバーセキュリティ・インフラセキュリティ庁(CISA)の警告によると、ConnectWise ScreenConnectの重大な脆弱性が実際に悪用されている。この脆弱性にはCVE-2026-84869の識別子が割り当てられており、同庁は悪用された脆弱性の一覧に追加し、米国の連邦機関に対して3日以内にシステムを保護するよう求めた。
問題は、認可の検証がないことと、権限管理が不適切であることに関係している。公開された説明によると、基本的な権限を持つ攻撃者が、適切な認可やホスト側の確認なしに、アクティブなリモートアクセスセッションを介してファイルを転送または実行できる。攻撃に高い複雑性やユーザーの操作は必要ない。
影響を受けるバージョンと利用可能な対策
ConnectWiseは、ScreenConnect 26.6.5およびそれ以降のバージョンで脆弱性を修正した。同社は9月7日、更新を適用する前に脆弱性が悪用される可能性を抑えるため、TransferFiles権限の無効化を含む一時的な緩和策を共有していた。
この経緯は、ファイル転送の無効化が修正の代替ではなく、攻撃対象領域を縮小するための一時的な措置であることを示している。基本的な対策は、修正を含むバージョンへScreenConnectを更新し、侵害の痕跡がないか露出したシステムを確認することだが、この点について情報源は追加の運用上の詳細を示していない。
広範な露出を示す兆候
Shadowserverは、1,000を超えるScreenConnectのインスタンスが、依然として未更新のままインターネット上で攻撃にさらされていることを追跡している。最も多いのは北米の758件で、欧州の180件が続いている。
ITサービスプロバイダーや社内のITチームは、障害の調査、更新の適用、保守作業の実施を目的としたリモートアクセスにScreenConnectを利用している。ConnectWiseによると、同社は世界中で100,000を超えるITサービスプロバイダーにサービスを提供しており、プラットフォームの脆弱性が悪用されれば、リモートサポートや管理サービスに依存する多数の環境に影響が及ぶ可能性がある。
なぜこのニュースが重要なのか
この脆弱性の重要性は、理論上の深刻度だけでなく、1,000を超えるインスタンスが露出したまま、実際に悪用されている段階へ移行している点にある。また、ScreenConnectの過去の記録から、このプラットフォームが金銭目的の犯罪グループや国家支援を受けたアクターの標的になってきたことが分かる。CVE-2024-1709は2024年に北朝鮮のKimsukyグループと複数のランサムウェア集団によって悪用された。
2024年以降、CISAはScreenConnectの4件の脆弱性を悪用された脆弱性の一覧に追加しており、そのうち2件はランサムウェア攻撃にも使用された。3月には、ConnectWiseが暗号化署名の検証に関する脆弱性を修正した。この脆弱性にはCVE-2026-3564の識別子が割り当てられ、未更新のScreenConnectサーバーの乗っ取りを可能にするおそれがあった。また同社は昨年、国家支援を受けたアクターに帰属される侵害について公表した。これらの侵害では、コードインジェクションによってViewStateの不具合が悪用され、限られた数の顧客のクラウドインスタンスにアクセスされた。
実際には、ScreenConnectの利用者は更新を優先し、一時的な緩和策だけに依存しないようにする必要がある。また、システムが企業環境の背後にある場合でも、インターフェースが露出したままであったり、権限が必要以上に広かったりすれば、悪用のリスクがなくなるわけではない点に注意が必要だ。