A ConnectWise alertou sobre uma nova vulnerabilidade de segurança na plataforma ScreenConnect Remote Access, confirmando que a falha afeta o comportamento da transferência de arquivos nas sessões de Support e Access. O problema abrange as implantações locais da plataforma e os serviços hospedados na nuvem, enquanto a vulnerabilidade ainda não recebeu um número CVE que facilite seu rastreamento em bancos de dados de vulnerabilidades.
A empresa ainda não lançou a correção final, mas afirmou que está trabalhando em uma solução permanente e espera disponibilizá-la no final desta semana. Até que ela esteja disponível, a ConnectWise publicou uma medida temporária destinada a reduzir as chances de exploração da falha por meio da remoção das permissões de transferência de arquivos dos grupos de sessões.
Medida temporária recomendada
Os administradores de TI devem fazer login na página de administração do ScreenConnect e, em seguida, acessar Administration > Security > Roles. Depois disso, devem editar as funções dos usuários e revisar os grupos de sessões que aparecem em negrito e possuem determinadas permissões.
Na janela Scoped Permissions, a empresa recomenda desmarcar a permissão TransferFiles para cada grupo de sessões. Em ambientes que usam a permissão antiga, deve-se desmarcar TransferFilesInSession em seu lugar. Depois de salvar as alterações, o processo deve ser repetido para todas as funções relevantes.
Por que esta notícia é importante?
O ScreenConnect é usado por provedores de serviços gerenciados, equipes de TI e suporte técnico para acessar sistemas remotamente com o objetivo de diagnosticar falhas, aplicar atualizações e realizar trabalhos de manutenção. Portanto, as permissões de transferência de arquivos não são uma função secundária, e a exploração de uma falha relacionada a elas pode afetar as operações de suporte ou permitir a transferência de arquivos não autorizados, dependendo de como as funções e as sessões estão configuradas em cada ambiente.
O alerta ganha importância devido à dimensão da exposição potencial e ao histórico da plataforma como alvo. A Shadowserver monitora cerca de 6.000 instances do ScreenConnect expostas na internet, sem dados disponíveis que determinem quantos sistemas são honeypots ou quais já foram protegidos. O artigo também indica que vulnerabilidades do ScreenConnect foram exploradas anteriormente por grupos de extorsão cibernética e entidades apoiadas por Estados.
Contexto de segurança recorrente
Em 2024, grupos de ransomware e o grupo norte-coreano Kimsuky exploraram outra vulnerabilidade no ScreenConnect, identificada como CVE-2024-1709, para distribuir malware. No ano passado, a ConnectWise revelou que seus sistemas foram comprometidos por meio de uma vulnerabilidade crítica de injeção de ViewState, a CVE-2025-3935, que permitiu o acesso a instâncias na nuvem pertencentes a um número limitado de clientes.
Em março deste ano, a empresa corrigiu uma vulnerabilidade na verificação de assinatura criptográfica, a CVE-2026-3564, que poderia permitir o sequestro de instâncias não atualizadas. Desde fevereiro de 2024, a Agência de Segurança Cibernética e de Infraestrutura dos Estados Unidos, CISA, adicionou três vulnerabilidades do ScreenConnect ao catálogo de vulnerabilidades exploradas na prática; duas delas também foram usadas em ataques de ransomware.
Na prática, a medida temporária não substitui a correção final, e a ausência de um número CVE pode dificultar a padronização dos processos de monitoramento e a coordenação entre as equipes de segurança. As organizações que usam o ScreenConnect devem revisar as funções afetadas e restringir imediatamente a transferência de arquivos, acompanhando posteriormente a atualização da ConnectWise para verificar se a falha foi corrigida quando ela for lançada.