Uma vulnerabilidade crítica na plataforma ConnectWise ScreenConnect está sendo explorada ativamente, segundo um alerta da Agência de Segurança Cibernética e de Infraestrutura dos Estados Unidos (CISA). Identificada como CVE-2026-84869, a vulnerabilidade foi incluída pela agência em sua lista de vulnerabilidades exploradas, que exige que as agências federais americanas protejam seus sistemas no prazo de três dias.
O problema está relacionado à ausência de verificação de autorização e ao gerenciamento inadequado de permissões. De acordo com a descrição publicada, ele permite que um invasor com permissões básicas transfira ou execute arquivos por meio de uma sessão de acesso remoto ativa, sem a devida autorização ou confirmação do host. Os ataques não exigem alta complexidade nem interação do usuário.
Versão afetada e medida disponível
A ConnectWise lançou uma correção para a vulnerabilidade no ScreenConnect 26.6.5 e nas versões posteriores. Em 7 de setembro, a empresa havia compartilhado medidas temporárias de mitigação, incluindo a desativação das permissões de TransferFiles para reduzir a possibilidade de exploração da falha antes da aplicação da atualização.
Essa sequência indica que desativar a transferência de arquivos não substitui a correção, mas é uma medida temporária para reduzir a superfície de ataque. A medida principal é atualizar o ScreenConnect para uma versão que contenha a correção, além de revisar os sistemas expostos em busca de indicadores de comprometimento, embora a fonte não tenha fornecido detalhes operacionais adicionais sobre isso.
Indícios de exposição ampla
A Shadowserver monitora mais de 1.000 instâncias do ScreenConnect que continuam desatualizadas e expostas a ataques na internet. A maior parte está concentrada na América do Norte, com 758 instâncias, seguida pela Europa, com 180.
Empresas que fornecem serviços de tecnologia da informação e equipes internas de TI utilizam a plataforma ScreenConnect para acesso remoto com o objetivo de solucionar falhas, aplicar atualizações e realizar trabalhos de manutenção. A ConnectWise afirma oferecer seus serviços a mais de 100.000 provedores de serviços de tecnologia em todo o mundo, o que faz com que a exploração de uma vulnerabilidade na plataforma possa afetar potencialmente um grande número de ambientes que dependem de serviços de suporte e gerenciamento remoto.
Por que esta notícia é importante?
A importância da vulnerabilidade não está apenas em sua gravidade teórica, mas também em sua passagem para a fase de exploração observada, ao mesmo tempo em que mais de mil instâncias continuam expostas. Além disso, o histórico do ScreenConnect mostra que essa plataforma já foi alvo de grupos criminosos motivados financeiramente e de agentes apoiados por Estados; a vulnerabilidade CVE-2024-1709 foi explorada em 2024 pelo grupo norte-coreano Kimsuky e por várias gangues de ransomware.
Desde 2024, a CISA adicionou quatro vulnerabilidades do ScreenConnect à sua lista de vulnerabilidades exploradas, duas das quais também foram usadas em ataques de ransomware. Em março, a ConnectWise corrigiu uma vulnerabilidade na verificação de assinaturas criptográficas, identificada como CVE-2026-3564, que poderia permitir o sequestro de servidores ScreenConnect não atualizados. A empresa também revelou no ano passado intrusões atribuídas a agentes apoiados por um Estado, que exploraram uma falha no ViewState por meio de injeção de código e acessaram versões em nuvem de um número limitado de clientes.
Na prática, os usuários do ScreenConnect devem priorizar a atualização e não se limitar às medidas temporárias de mitigação, observando que a presença do sistema atrás de um ambiente corporativo não elimina o risco de exploração se a interface permanecer exposta ou se as permissões forem mais amplas do que o necessário.