ConnectWise는 ScreenConnect Remote Access 플랫폼의 새로운 보안 취약점에 대해 경고하며, 이 결함이 Support 및 Access 세션 내 파일 전송 동작에 영향을 미친다고 밝혔다. 이 문제는 플랫폼의 온프레미스 배포와 클라우드 호스팅 서비스에 모두 해당하지만, 현재까지 취약점 데이터베이스에서 추적하기 쉽게 해 주는 CVE 번호는 부여되지 않았다.
회사는 아직 최종 패치를 출시하지 않았지만, 영구적인 수정 작업을 진행 중이며 이번 주 후반에 이를 배포할 것으로 예상한다고 밝혔다. 그때까지 ConnectWise는 세션 그룹에서 파일 전송 권한을 제거해 결함 악용 가능성을 줄이는 임시 조치를 공개했다.
권장되는 임시 조치
IT 관리자는 ScreenConnect 관리 페이지에 로그인한 다음 Administration > Security > Roles로 이동해야 한다. 이후 사용자 역할을 편집하고 굵게 표시되며 특정 권한이 부여된 세션 그룹을 검토해야 한다.
Scoped Permissions 창에서 회사는 각 세션 그룹의 TransferFiles 권한을 선택 해제할 것을 권장한다. 이전 권한을 사용하는 환경에서는 대신 TransferFilesInSession을 선택 해제해야 한다. 변경 사항을 저장한 뒤에는 관련된 모든 역할에 대해 이 과정을 반복해야 한다.
이 소식이 중요한 이유
ScreenConnect는 관리형 서비스 제공업체, IT 팀 및 기술 지원팀이 원격으로 시스템에 접속해 장애를 진단하고 업데이트를 적용하며 유지보수 작업을 수행하는 데 사용된다. 따라서 파일 전송 권한은 부수적인 기능이 아니며, 이와 관련된 결함이 악용될 경우 각 환경의 역할 및 세션 설정 방식에 따라 지원 작업에 영향을 주거나 승인되지 않은 파일이 전송될 수 있다.
인터넷에 노출된 잠재적 규모와 이 플랫폼이 공격 대상이 되어 온 이력 때문에 이번 경고의 중요성은 더욱 커진다. Shadowserver는 인터넷에 노출된 ScreenConnect 인스턴스를 약 6,000개 모니터링하고 있지만, 이 가운데 허니팟을 나타내는 시스템이나 이미 보안이 확보된 시스템의 수를 특정할 수 있는 데이터는 제공되지 않았다. 또한 이 문서는 ScreenConnect 취약점이 과거에 사이버 갈취 집단과 국가 지원 세력에 의해 악용되었다고 설명한다.
반복되는 보안 상황
2024년 랜섬웨어 조직과 북한의 Kimsuky 그룹은 CVE-2024-1709라는 번호가 부여된 또 다른 ScreenConnect 취약점을 악용해 악성 소프트웨어를 배포했다. 지난해 ConnectWise는 고위험 ViewState 인젝션 취약점인 CVE-2025-3935를 통해 시스템이 침해되었다고 공개했으며, 이로 인해 제한된 수의 고객에게 속한 클라우드 인스턴스에 접근할 수 있었다.
올해 3월 회사는 암호화 서명 검증 취약점인 CVE-2026-3564를 해결했다. 이 취약점은 업데이트되지 않은 인스턴스의 탈취를 허용할 수 있었다. 2024년 2월 이후 미국 사이버보안 및 인프라 보안국 CISA는 ScreenConnect 취약점 3건을 실제 악용 취약점 카탈로그에 추가했으며, 그중 2건은 랜섬웨어 공격에도 사용되었다.
실질적으로 임시 조치는 최종 패치를 대체할 수 없으며, CVE 번호가 없으면 보안팀 간 모니터링 및 조정 절차를 통일하기가 어려워질 수 있다. ScreenConnect를 사용하는 조직은 영향을 받는 역할을 검토하고 즉시 파일 전송을 제한한 다음, ConnectWise의 업데이트를 확인해 출시 시 결함이 해결되었는지 검증해야 한다.