Зловмисники почали використовувати критичну вразливість у ConnectWise ScreenConnect, а американське агентство CISA внесло її до каталогу активно експлуатованих проблем. Йдеться про CVE-2026-84869, яка зачіпає клієнтів популярної платформи віддаленого доступу.

ScreenConnect широко використовують ІТ-відділи, служби підтримки та керовані постачальники послуг для віддаленого обслуговування комп’ютерів, встановлення оновлень і діагностики. Саме це робить уразливості такого продукту особливо небезпечними, оскільки компрометація системи віддаленого доступу може дати зловмиснику прямий шлях до керованих пристроїв.
Помилка пов’язана з відсутністю належної авторизації та керування привілеями. За певних умов зловмисник із базовими правами може передавати або запускати файли під час активної віддаленої сесії без додаткового підтвердження користувача.
ConnectWise виправила проблему у ScreenConnect 26.6.5 та новіших версіях. До виходу патча компанія радила тимчасово вимкнути дозвіл TransferFiles, щоб унеможливити використання проблемної функції для атак.
CISA наказало федеральним установам США встановити захист протягом трьох днів після внесення CVE-2026-84869 до каталогу Known Exploited Vulnerabilities. Агентство окремо наголошує, що подібні проблеми регулярно використовуються зловмисниками як початкова точка проникнення.
За даними Shadowserver, в інтернеті на момент публікації залишалося понад тисячу незахищених ScreenConnect-систем. Приблизно 758 із них були розташовані у Північній Америці, ще близько 180 — у Європі.
ScreenConnect уже не вперше стає ціллю реальних атак. З 2024 року CISA відзначила чотири уразливості продукту як активно експлуатовані, а дві з них використовували угруповання, пов’язані з програмами-вимагачами.
Раніше іншу діру ScreenConnect CVE-2024-1709 експлуатували як північнокорейське угруповання Kimsuky, так і оператори ransomware. У 2025 році ConnectWise також довелося замінювати сертифікати підпису коду після окремого інциденту з компрометацією частини хмарних середовищ.
Компанія обслуговує понад 100 тисяч ІТ-постачальників у світі, тому власникам локальних і хмарних розгортань ScreenConnect рекомендується перевірити версію продукту та переконатися, що встановлено 26.6.5 або новіший випуск.

3455