ScreenConnect 26.6.5 corrige ejecución de archivos sin autorización del equipo remoto
ScreenConnect 26.6.5 corrige ejecución de archivos sin autorización del equipo remoto
ConnectWise corrigió CVE-2026-84869, una falla CVSS 9.9 que permite transferir y ejecutar archivos sin autorización del host durante una sesión remota activa. Los clientes deben actualizarse a ScreenConnect 26.6.5.
Qué ocurrió
ConnectWise publicó ScreenConnect 26.6.5 para corregir CVE-2026-84869, una falla de autorización en el cliente de acceso remoto. Bajo determinadas condiciones, un usuario que ya participa en una sesión activa puede transferir y ejecutar archivos en el equipo remoto sin que el host lo autorice o confirme la acción.
El fabricante asignó a la vulnerabilidad una puntuación CVSS 3.1 de 9.9. La condición afecta al cliente y no al servidor de ScreenConnect, pero el proceso de remediación exige actualizar la plataforma y volver a desplegar o actualizar los agentes para que los endpoints reciban el cliente corregido.
Impacto y alcance
ScreenConnect se utiliza para soporte y administración remota, por lo que la capacidad de ejecutar un archivo sin consentimiento del host puede convertir una sesión de acceso limitada en una vía para instalar herramientas, extraer datos o alterar el endpoint. La explotación requiere acceso previo a una sesión y no equivale a un compromiso remoto sin credenciales del servidor.
Las instancias alojadas por ConnectWise fueron actualizadas a la versión 26.6.5. En instalaciones locales, los administradores deben aplicar la actualización y comprobar que los clientes host y los agentes de acceso también quedaron en la versión corregida. Como medida temporal, ConnectWise recomienda retirar el permiso TransferFiles de los roles y grupos de sesión pertinentes.
Recomendaciones
- Actualizar las instalaciones locales a ScreenConnect 26.6.5 o posterior y completar la reinstalación o actualización de host clients y access agents.
- Hasta terminar el despliegue, retirar TransferFiles de los roles que no lo necesiten y revisar los permisos asignados por grupo de sesión.
- Auditar sesiones recientes, transferencias de archivos y ejecuciones inesperadas; investigar especialmente acciones originadas por cuentas de soporte con privilegios mínimos.
- Si hay indicios de abuso, aislar los equipos afectados, preservar registros, rotar credenciales y ampliar la investigación más allá del servidor de ScreenConnect.
Fuentes y referencias
Esta publicación es una síntesis original. Consulte las fuentes primarias para información técnica completa y actualizaciones.
- 1
- 2
- 3
- 4
¿Esta amenaza puede afectar a su empresa?
ENERIT puede ayudarle a evaluar exposición, priorizar remediaciones y fortalecer su operación de ciberseguridad.
Hablar con un especialista