Критическая уязвимость в платформе ConnectWise ScreenConnect фактически эксплуатируется, согласно предупреждению Агентства по кибербезопасности и безопасности инфраструктуры США (CISA). Уязвимости присвоен идентификатор CVE-2026-84869, и агентство включило её в список эксплуатируемых уязвимостей, потребовав от федеральных ведомств США защитить свои системы в течение трёх дней.
Проблема связана с отсутствием проверки авторизации и ненадлежащим управлением правами доступа. Согласно опубликованному описанию, она позволяет атакующему с базовыми правами передавать или выполнять файлы через активный сеанс удалённого доступа без надлежащей авторизации или подтверждения со стороны хоста. Для атак не требуются высокая сложность или взаимодействие с пользователем.
Затронутая версия и доступные меры
ConnectWise выпустила исправление уязвимости в составе ScreenConnect 26.6.5 и последующих версий. 7 сентября компания сообщила о временных мерах по снижению риска, включая отключение разрешений TransferFiles, чтобы ограничить вероятность эксплуатации проблемы до установки обновления.
Эта последовательность действий указывает на то, что отключение передачи файлов не является заменой исправлению, а представляет собой временную меру для уменьшения поверхности атаки. Основной мерой является обновление ScreenConnect до версии, содержащей исправление, с проверкой открытых систем на наличие признаков компрометации; дополнительных эксплуатационных подробностей по этому вопросу источник не предоставил.
Признаки широкого распространения
Организация Shadowserver отслеживает более 1 000 экземпляров ScreenConnect, которые по-прежнему не обновлены и открыты для атак через интернет. Наибольшее их число приходится на Северную Америку — 758 экземпляров, за ней следует Европа со 180 экземплярами.
Компании, предоставляющие ИТ-услуги, и внутренние ИТ-команды используют платформу ScreenConnect для удалённого доступа с целью устранения неполадок, установки обновлений и выполнения технического обслуживания. ConnectWise заявляет, что предоставляет свои услуги более чем 100 000 поставщиков ИТ-услуг по всему миру, поэтому эксплуатация уязвимости в платформе потенциально может затронуть большое количество сред, зависящих от служб удалённой поддержки и управления.
Почему это важно?
Значимость уязвимости определяется не только её теоретической серьёзностью, но и переходом к стадии наблюдаемой эксплуатации на фоне того, что более тысячи экземпляров остаются открытыми. Кроме того, предыдущая история ScreenConnect показывает, что эта платформа была целью финансово мотивированных преступных групп и поддерживаемых государствами субъектов: уязвимость CVE-2024-1709 в 2024 году эксплуатировалась северокорейской группировкой Kimsuky и несколькими группировками вымогателей.
С 2024 года CISA добавила четыре уязвимости в ScreenConnect в список эксплуатируемых уязвимостей; две из них также использовались в атаках вымогателей. В марте ConnectWise устранила уязвимость в проверке криптографических подписей с идентификатором CVE-2026-3564, которая могла позволить захватить не обновлённые серверы ScreenConnect. В прошлом году компания также сообщила о взломах, приписанных поддерживаемым государством субъектам, которые эксплуатировали ошибку в ViewState посредством внедрения кода и получили доступ к облачным экземплярам ограниченного числа клиентов.
На практике пользователям ScreenConnect следует уделить первоочередное внимание обновлению и не ограничиваться временными мерами по снижению риска, учитывая, что размещение системы за корпоративной средой не устраняет риск эксплуатации, если интерфейс остаётся открытым или права доступа предоставлены в более широком объёме, чем необходимо.