据美国网络安全与基础设施安全局(CISA)发布的警告,ConnectWise ScreenConnect平台中的一个关键漏洞正遭到实际利用。该漏洞编号为CVE-2026-84869,CISA已将其列入已遭利用漏洞目录,并要求美国联邦机构在三天内保护其系统。
该问题涉及缺少授权验证以及权限管理不当。根据已发布的描述,拥有基本权限的攻击者可在活跃的远程访问会话中传输或执行文件,而无需适当授权或主机确认。攻击不需要较高的复杂度,也不需要用户交互。
受影响版本与可用措施
ConnectWise已在ScreenConnect 26.6.5及更高版本中发布漏洞修复。9月7日,该公司曾分享临时缓解措施,其中包括禁用TransferFiles权限,以便在应用更新前降低漏洞遭利用的可能性。
这一安排表明,禁用文件传输并不能替代修复,而只是用于缩小攻击面的一项临时措施。核心措施是将ScreenConnect更新到包含修复程序的版本,并检查暴露系统是否存在入侵迹象,但来源未提供更多相关操作细节。
广泛暴露的迹象
Shadowserver跟踪到仍未更新且暴露在互联网上、面临攻击的ScreenConnect实例超过1,000个。其中数量最多的是北美,共758个;其次是欧洲,共180个。
提供信息技术服务的公司和内部技术团队使用ScreenConnect进行远程访问,以排查故障、应用更新并执行维护工作。ConnectWise表示,其服务覆盖全球超过100,000家技术服务提供商,这意味着对该平台漏洞的利用可能影响大量依赖远程支持和管理服务的环境。
为什么这条新闻很重要?
该漏洞的重要性不仅在于其理论严重程度,还在于它已经进入可观测利用阶段,同时仍有超过一千个实例暴露在外。此外,ScreenConnect过去的记录表明,该平台曾是经济利益驱动的犯罪团伙和受国家支持的组织的目标;CVE-2024-1709漏洞曾于2024年被朝鲜Kimsuky组织及多个勒索软件团伙利用。
自2024年以来,CISA已将ScreenConnect的四个漏洞加入已遭利用漏洞目录,其中两个也被用于勒索软件攻击。3月,ConnectWise修复了一个加密签名验证漏洞,编号为CVE-2026-3564,该漏洞可能导致未更新的ScreenConnect服务器遭劫持。此外,该公司去年披露了归因于受国家支持组织的入侵事件,这些组织利用ViewState中的缺陷注入代码,并访问了数量有限客户的云端实例。
实际上,ScreenConnect用户应优先进行更新,不要仅依赖临时缓解措施,同时注意:即使系统位于企业环境之后,只要接口仍然暴露或权限范围过大,遭利用的风险就不会消失。