ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı'nın (CISA) uyarısına göre ConnectWise ScreenConnect platformundaki kritik bir güvenlik açığı fiilen istismar ediliyor. CVE-2026-84869 olarak tanımlanan açık, ajansın istismar edilen güvenlik açıkları listesine eklendi. CISA, ABD federal kurumlarından sistemlerini üç gün içinde güvence altına almalarını istedi.
Sorun, yetkilendirme doğrulamasının bulunmaması ve izinlerin hatalı yönetilmesiyle ilgili. Yayımlanan açıklamaya göre temel yetkilere sahip bir saldırgan, uygun yetkilendirme veya ana bilgisayarın onayı olmadan etkin bir uzak erişim oturumu üzerinden dosya aktarabilir ya da dosya çalıştırabilir. Saldırıların yüksek düzeyde karmaşıklık veya kullanıcı etkileşimi gerektirmediği belirtiliyor.
Etkilenen sürüm ve mevcut önlem
ConnectWise, açığa yönelik düzeltmeyi ScreenConnect 26.6.5 ve sonraki sürümlerde yayımladı. Şirket 7 Eylül'de, güncelleme uygulanmadan önce açığın istismar edilme ihtimalini azaltmak amacıyla TransferFiles izinlerinin devre dışı bırakılmasını da içeren geçici azaltma önlemlerini paylaşmıştı.
Bu süreç, dosya aktarımını devre dışı bırakmanın düzeltmenin yerine geçmediğini, yalnızca saldırı yüzeyini azaltmaya yönelik geçici bir önlem olduğunu gösteriyor. Temel önlem, ScreenConnect'i düzeltmeyi içeren bir sürüme güncellemek ve açığa çıkmış sistemleri ihlal belirtileri açısından incelemek. Ancak kaynak bu konuda ek operasyonel ayrıntı sunmadı.
Yaygın maruziyete ilişkin göstergeler
Shadowserver, hâlâ güncellenmemiş ve internette saldırılara açık 1.000'den fazla ScreenConnect örneğini takip ediyor. En büyük sayı Kuzey Amerika'da bulunuyor: 758 örnek. Avrupa ise 180 örnekle onu izliyor.
Bilgi teknolojisi hizmeti sağlayan şirketler ve kurum içi teknoloji ekipleri, arıza giderme, güncelleme uygulama ve bakım çalışmaları gerçekleştirme amacıyla uzak erişim için ScreenConnect platformunu kullanıyor. ConnectWise, dünya genelinde 100.000'den fazla teknoloji hizmeti sağlayıcısına hizmet sunduğunu belirtiyor. Bu nedenle platformdaki bir güvenlik açığının istismar edilmesi, destek ve uzak yönetim hizmetlerine dayanan çok sayıda ortamı potansiyel olarak etkileyebilir.
Bu haber neden önemli?
Açığın önemi yalnızca teorik ciddiyetinden değil, gözlemlenen istismar aşamasına ulaşmış olmasından ve aynı zamanda 1.000'den fazla örneğin açıkta kalmasından kaynaklanıyor. ScreenConnect'in geçmişi de platformun finansal motivasyonlu suç grupları ve devlet destekli aktörler tarafından hedef alındığını gösteriyor. CVE-2024-1709 güvenlik açığı 2024'te Kuzey Koreli Kimsuky grubu ve çeşitli fidye yazılımı çeteleri tarafından istismar edildi.
CISA, 2024'ten bu yana ScreenConnect'teki dört güvenlik açığını istismar edilen güvenlik açıkları listesine ekledi; bunların ikisi fidye yazılımı saldırılarında da kullanıldı. Mart ayında ConnectWise, şifreli imza doğrulamasındaki ve CVE-2026-3564 olarak tanımlanan bir açığı giderdi. Bu açık, güncellenmemiş ScreenConnect sunucularının ele geçirilmesine olanak sağlayabilirdi. Şirket ayrıca geçen yıl, devlet destekli aktörlere atfedilen ve ViewState'teki bir kusurdan kod enjeksiyonu yoluyla yararlanarak sınırlı sayıdaki müşterinin bulut sürümlerine erişen ihlalleri açıkladı.
Pratikte ScreenConnect kullanıcılarının güncellemeye öncelik vermesi ve geçici azaltma önlemleriyle yetinmemesi gerekiyor. Sistemin kurumsal bir ortamın arkasında bulunması, arayüz açıkta kaldığı veya izinler gereğinden geniş olduğu sürece istismar riskini ortadan kaldırmıyor.