ConnectWise, ScreenConnect Remote Access platformunda yeni bir güvenlik açığı bulunduğu konusunda uyardı ve sorunun Support ile Access oturumlarındaki dosya aktarımı davranışını etkilediğini doğruladı. Sorun, platformun yerel dağıtımını ve bulutta barındırılan hizmetleri kapsıyor; ancak açığın, güvenlik açığı veri tabanlarında izlenmesini kolaylaştıracak bir CVE numarası henüz bulunmuyor.
Şirket henüz nihai düzeltmeyi yayımlamadı; ancak kalıcı bir çözüm üzerinde çalıştığını ve bu hafta ilerleyen günlerde yayımlamayı beklediğini söyledi. Bu çözüm kullanıma sunulana kadar ConnectWise, oturum gruplarındaki dosya aktarımı izinlerini kaldırarak açığın istismar edilme olasılığını azaltmayı amaçlayan geçici bir önlem yayımladı.
Önerilen geçici önlem
Bilgi teknolojileri yöneticileri ScreenConnect yönetim sayfasında oturum açmalı, ardından Administration > Security > Roles yolunu izlemelidir. Daha sonra kullanıcı rollerini düzenlemeli ve kalın yazıyla gösterilen, belirli izinlere sahip oturum gruplarını gözden geçirmelidir.
Scoped Permissions penceresinde şirket, her oturum grubu için TransferFiles izninin seçiminin kaldırılmasını öneriyor. Eski izni kullanan ortamlarda bunun yerine TransferFilesInSession seçeneğinin işareti kaldırılmalıdır. Değişiklikler kaydedildikten sonra işlem, ilgili tüm roller için tekrarlanmalıdır.
Bu haber neden önemli?
ScreenConnect; yönetilen hizmet sağlayıcıları, bilgi teknolojileri ekipleri ve teknik destek birimleri tarafından sorunları gidermek, güncellemeleri uygulamak ve bakım çalışmaları yürütmek amacıyla sistemlere uzaktan erişmek için kullanılıyor. Bu nedenle dosya aktarımı izinleri önemsiz bir işlev değildir ve bunlarla bağlantılı bir açığın istismar edilmesi, her ortamdaki rol ve oturum yapılandırmasına bağlı olarak destek operasyonlarını etkileyebilir veya yetkisiz dosyaların aktarılmasına yol açabilir.
Uyarı, potansiyel maruziyetin boyutu ve platformun hedef alınma geçmişi nedeniyle daha da önem kazanıyor. Shadowserver, internete açık yaklaşık 6.000 ScreenConnect instance’ı tespit ediyor; ancak bunların kaçının honeypot olduğu veya hangilerinin zaten güvenli hâle getirildiğini belirleyen veriler bulunmuyor. Ayrıca metin, ScreenConnect açıklarının daha önce siber şantaj grupları ve devlet destekli aktörler tarafından istismar edildiğini belirtiyor.
Tekrarlanan güvenlik bağlamı
2024 yılında fidye yazılımı çeteleri ve Kuzey Koreli Kimsuky grubu, kötü amaçlı yazılımlar yaymak için CVE-2024-1709 numaralı başka bir ScreenConnect açığını istismar etti. Geçen yıl ConnectWise, yüksek önem dereceli bir ViewState enjeksiyonu açığı olan CVE-2025-3935 üzerinden sistemlerine sızıldığını açıkladı; bu durum sınırlı sayıdaki müşteriye ait bulut instance’larına erişilmesini sağladı.
Şirket bu yılın mart ayında, güncellenmemiş instance’ların ele geçirilmesine olanak verebilecek kriptografik imza doğrulama açığı CVE-2026-3564’ü giderdi. Şubat 2024’ten bu yana ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı CISA, ScreenConnect’teki üç açığı Gerçekten İstismar Edilen Güvenlik Açıkları Kataloğu’na ekledi; bunların ikisi fidye yazılımı saldırılarında da kullanıldı.
Pratikte geçici önlem, nihai düzeltmenin yerini tutmaz. Ayrıca CVE numarasının bulunmaması, güvenlik ekipleri arasındaki izleme ve koordinasyon süreçlerinin standartlaştırılmasını zorlaştırabilir. ScreenConnect kullanan kuruluşlar, etkilenen rolleri gözden geçirerek dosya aktarımını derhâl kısıtlamalı ve ardından yayımlandığında açığın giderildiğini doğrulamak için ConnectWise güncellemesini takip etmelidir.