Cibersegurança

Exploração ativa de uma vulnerabilidade crítica no ScreenConnect, e a CISA dá três dias às agências americanas para agir

Agentes de ameaça foram observados explorando ativamente uma vulnerabilidade crítica no ConnectWise ScreenConnect que permite transferir ou executar arquivos por meio de sessões de acesso remoto sem a devida autorização. A CISA incluiu a vulnerabilidade em sua lista de vulnerabilidades exploradas, enquanto mais de 1.000 versões expostas e não atualizadas continuam disponíveis na internet, segundo a Shadowserver.

2026-09-16
4 min de leitura
6 visualizações
فريق تحرير certi.news
Exploração ativa de uma vulnerabilidade crítica no ScreenConnect, e a CISA dá três dias às agências americanas para agir

Uma vulnerabilidade crítica na plataforma ConnectWise ScreenConnect está sendo explorada ativamente, segundo um alerta da Agência de Segurança Cibernética e de Infraestrutura dos Estados Unidos (CISA). Identificada como CVE-2026-84869, a vulnerabilidade foi incluída pela agência em sua lista de vulnerabilidades exploradas, que exige que as agências federais americanas protejam seus sistemas no prazo de três dias.

O problema está relacionado à ausência de verificação de autorização e ao gerenciamento inadequado de permissões. De acordo com a descrição publicada, ele permite que um invasor com permissões básicas transfira ou execute arquivos por meio de uma sessão de acesso remoto ativa, sem a devida autorização ou confirmação do host. Os ataques não exigem alta complexidade nem interação do usuário.

Versão afetada e medida disponível

A ConnectWise lançou uma correção para a vulnerabilidade no ScreenConnect 26.6.5 e nas versões posteriores. Em 7 de setembro, a empresa havia compartilhado medidas temporárias de mitigação, incluindo a desativação das permissões de TransferFiles para reduzir a possibilidade de exploração da falha antes da aplicação da atualização.

Essa sequência indica que desativar a transferência de arquivos não substitui a correção, mas é uma medida temporária para reduzir a superfície de ataque. A medida principal é atualizar o ScreenConnect para uma versão que contenha a correção, além de revisar os sistemas expostos em busca de indicadores de comprometimento, embora a fonte não tenha fornecido detalhes operacionais adicionais sobre isso.

Indícios de exposição ampla

A Shadowserver monitora mais de 1.000 instâncias do ScreenConnect que continuam desatualizadas e expostas a ataques na internet. A maior parte está concentrada na América do Norte, com 758 instâncias, seguida pela Europa, com 180.

Empresas que fornecem serviços de tecnologia da informação e equipes internas de TI utilizam a plataforma ScreenConnect para acesso remoto com o objetivo de solucionar falhas, aplicar atualizações e realizar trabalhos de manutenção. A ConnectWise afirma oferecer seus serviços a mais de 100.000 provedores de serviços de tecnologia em todo o mundo, o que faz com que a exploração de uma vulnerabilidade na plataforma possa afetar potencialmente um grande número de ambientes que dependem de serviços de suporte e gerenciamento remoto.

Por que esta notícia é importante?

A importância da vulnerabilidade não está apenas em sua gravidade teórica, mas também em sua passagem para a fase de exploração observada, ao mesmo tempo em que mais de mil instâncias continuam expostas. Além disso, o histórico do ScreenConnect mostra que essa plataforma já foi alvo de grupos criminosos motivados financeiramente e de agentes apoiados por Estados; a vulnerabilidade CVE-2024-1709 foi explorada em 2024 pelo grupo norte-coreano Kimsuky e por várias gangues de ransomware.

Desde 2024, a CISA adicionou quatro vulnerabilidades do ScreenConnect à sua lista de vulnerabilidades exploradas, duas das quais também foram usadas em ataques de ransomware. Em março, a ConnectWise corrigiu uma vulnerabilidade na verificação de assinaturas criptográficas, identificada como CVE-2026-3564, que poderia permitir o sequestro de servidores ScreenConnect não atualizados. A empresa também revelou no ano passado intrusões atribuídas a agentes apoiados por um Estado, que exploraram uma falha no ViewState por meio de injeção de código e acessaram versões em nuvem de um número limitado de clientes.

Na prática, os usuários do ScreenConnect devem priorizar a atualização e não se limitar às medidas temporárias de mitigação, observando que a presença do sistema atrás de um ambiente corporativo não elimina o risco de exploração se a interface permanecer exposta ou se as permissões forem mais amplas do que o necessário.

Fonte da notícia
BleepingComputer
Abrir fonte original ↗
ف
Autor

فريق تحرير certi.news

Na mesma categoria

Você também pode gostar

Ver todas as notícias