ConnectWise 公司警告称,ScreenConnect Remote Access 平台存在一个新的安全漏洞,并确认该缺陷影响 Support 和 Access 会话中的文件传输行为。该问题涉及平台的本地部署和云托管服务,而该漏洞目前尚未获得便于通过漏洞数据库进行追踪的 CVE 编号。
该公司尚未发布最终补丁,但表示正在制定永久修复方案,并预计将在本周稍晚推出。在此之前,ConnectWise 发布了一项临时措施,旨在通过移除会话组的文件传输权限,降低该缺陷被利用的可能性。
建议的临时措施
IT 管理员需要登录 ScreenConnect 管理页面,然后前往 Administration > Security > Roles。随后,应编辑用户角色,并检查以粗体显示且具有特定权限的会话组。
在 Scoped Permissions 窗口中,公司建议取消选中每个会话组的 TransferFiles 权限。在使用旧权限的环境中,应改为取消 TransferFilesInSession。保存更改后,应对所有相关角色重复这一操作。
为什么这条新闻很重要?
托管服务提供商、IT 团队和技术支持团队使用 ScreenConnect 远程访问系统,以排查故障、应用更新并执行维护工作。因此,文件传输权限并非无关紧要的功能;与其相关的缺陷遭到利用后,可能会影响支持操作,或导致未经授权的文件传输,具体取决于各环境中角色和会话的配置方式。
鉴于潜在暴露规模以及该平台曾遭到攻击的记录,这一警告显得更加重要。Shadowserver 监测到约 6,000 个暴露在互联网中的 ScreenConnect 实例,但目前没有数据能够确定其中有多少系统是蜜罐,或有多少系统已经得到保护。文章还指出,ScreenConnect 漏洞此前曾被网络勒索组织和国家支持的实体利用。
反复出现的安全背景
2024 年,勒索软件团伙和朝鲜 Kimsuky 组织利用 ScreenConnect 中的另一个漏洞 CVE-2024-1709 传播恶意软件。去年,ConnectWise 披露其系统曾通过一个高危 ViewState 注入漏洞 CVE-2025-3935 遭到入侵,从而使攻击者能够访问少量客户的云端实例。
今年 3 月,该公司修复了一个加密签名验证漏洞 CVE-2026-3564,该漏洞可能允许劫持未更新的实例。自 2024 年 2 月以来,美国网络安全和基础设施安全局 CISA 已将 ScreenConnect 的三个漏洞加入已被积极利用漏洞目录,其中两个漏洞也被用于勒索软件攻击。
实际上,临时措施不能替代最终补丁,而且缺少 CVE 编号可能使安全团队之间的监测流程统一和协调工作更加困难。使用 ScreenConnect 的机构应立即审查受影响的角色并限制文件传输,然后跟进 ConnectWise 的更新,在补丁发布后确认该缺陷已得到修复。