Imagen ilustrativa generada con IA
Una falla crítica de ScreenConnect alimenta ataques similares a gusanos a través de sesiones remotas activas
Vulnerabilidad crítica CVE-2026-84869 en ScreenConnect permite ejecutar archivos sin autorización y propagarse entre sesiones. Actualiza a 26.6.5.9742.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
ConnectWise ha publicado una actualización de seguridad urgente para CVE-2026-84869, una vulnerabilidad crítica del cliente de ScreenConnect que ya está siendo explotada activamente.
La falla permite a un atacante transferir y ejecutar archivos a través de una sesión remota activa de ScreenConnect sin la autorización adecuada ni la confirmación del equipo host en determinadas condiciones. Huntress ha observado actividad de explotación desde el 20 de agosto, incluidos ataques que utilizaron clientes de ScreenConnect comprometidos o maliciosos para distribuir cargas útiles a otros clientes conectados.
La vulnerabilidad tiene una puntuación CVSS v3 de 9,9. CISA la incorporó a su catálogo de vulnerabilidades explotadas conocidas el 11 de septiembre de 2026 y fijó el 14 de septiembre de 2026 como fecha límite de corrección para las agencias federales estadounidenses.
Los clientes de ScreenConnect anteriores a la compilación 26.6.5.9742 están afectados
El componente vulnerable es el cliente de ScreenConnect. Según el registro de NVD, los servidores de ScreenConnect no están afectados por esta condición de seguridad específica.
La información de versión se expresa con distintos niveles de precisión. ConnectWise identifica ScreenConnect 26.6.5 como la versión que contiene la corrección, mientras que NVD indica que las versiones anteriores a 26.6.5.9742 son vulnerables.
Por tanto, los administradores deben verificar la compilación completa instalada en lugar de confiar únicamente en la versión funcional que se muestra. El umbral seguro es ScreenConnect 26.6.5.9742 o una versión posterior.
La vulnerabilidad está asociada a dos categorías de debilidades:
- CWE-269 — Gestión incorrecta de privilegios
- CWE-862 — Falta de autorización
Su vector CVSS en NVD es:
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Este vector describe una falla accesible a través de la red y con baja complejidad de ataque. La explotación requiere pocos privilegios, pero no la interacción del usuario que controla el equipo objetivo. El cambio de alcance indica que una explotación exitosa puede atravesar un límite de seguridad, mientras que los impactos sobre la confidencialidad, la integridad y la disponibilidad tienen una valoración alta.
ConnectWise afirma que el cliente corregido refuerza la gestión de sesiones en las operaciones de transferencia y ejecución de archivos.
Los atacantes convierten las sesiones de confianza en vías de propagación
La campaña observada comienza con ingeniería social. Los atacantes convencen a sus objetivos para que ejecuten clientes de ScreenConnect fraudulentos, estableciendo así la posición inicial necesaria para abusar de las relaciones activas de soporte remoto.
Según un informe basado en observaciones de Huntress, una instancia modificada de ScreenConnect despliega después cuatro archivos VBScript. Estos scripts están diseñados para establecer persistencia y ayudar a propagar la carga útil a otros clientes de ScreenConnect.
Los clientes maliciosos comprueban si hay sesiones remotas activas. Cuando encuentran objetivos conectados, los atacantes utilizan el comportamiento vulnerable de transferencia y ejecución para enviar las cargas útiles VBScript a través de esas sesiones.
Por eso la actividad se ha descrito como similar a la de un gusano. Un cliente comprometido o controlado por el atacante puede utilizar las conexiones existentes de ScreenConnect para alcanzar otros sistemas y extender la intrusión a través de relaciones que los administradores podrían considerar de confianza.
La descripción no demuestra que el malware sea un gusano de red completamente autónomo. La intrusión inicial implica ingeniería social y la propagación depende de sesiones activas de ScreenConnect. No obstante, la capacidad de pasar de un cliente a otros clientes conectados puede acelerar el compromiso en entornos de soporte remoto.
Los proveedores de servicios gestionados, los servicios de asistencia, los administradores de TI y las organizaciones con numerosas relaciones de sesión de ScreenConnect afrontan un riesgo operativo especialmente elevado. Un solo cliente malicioso puede convertirse en un punto de distribución al encontrar otros clientes activos.
La ejecución no autorizada puede afectar a entornos de soporte completos
Una explotación exitosa puede permitir que un atacante coloque y ejecute archivos seleccionados en sistemas asociados a sesiones vulnerables del cliente de ScreenConnect. El resultado inmediato puede incluir persistencia, una mayor distribución de malware o la expansión a otros endpoints.
La alta valoración de confidencialidad refleja la posible exposición de los datos accesibles desde los sistemas comprometidos. El impacto sobre la integridad contempla la modificación y ejecución no autorizadas, mientras que la valoración de disponibilidad tiene en cuenta la posibilidad de interrupciones o actividades destructivas.
En el escenario vulnerable no se requiere confirmación del host. Esta característica reduce las posibilidades de que un usuario o técnico del endpoint interrumpa una transferencia maliciosa antes de su ejecución.
El software de acceso remoto también ocupa una posición sensible en las redes empresariales. Conecta a operadores, endpoints y la infraestructura de soporte a través de los límites de la organización. El abuso de esos canales establecidos puede permitir que un atacante mezcle la actividad maliciosa con la administración legítima y alcance sistemas que no están expuestos directamente a internet.
CISA indica que el uso para ransomware es desconocido. Por tanto, no existe una base confirmada para describir la explotación observada de ScreenConnect como una campaña de ransomware.
CISA exige aplicar parches y realizar un análisis forense inicial
CISA incorporó CVE-2026-84869 a su catálogo de vulnerabilidades explotadas conocidas el 11 de septiembre de 2026. Su inclusión confirma que la vulnerabilidad no es meramente teórica: se ha documentado su explotación.
La fecha límite federal de corrección es el 14 de septiembre de 2026. CISA también señala que el análisis forense inicial es obligatorio conforme a la Directiva Operativa Vinculante 26-04, «Priorización de actualizaciones de seguridad según el riesgo».
Las agencias federales deben aplicar las medidas de mitigación del proveedor y cumplir los requisitos de aplicación de parches y análisis forense inicial de la BOD 26-04. También deben evaluar la exposición a internet de los activos afectados. En el caso de los servicios en la nube, las organizaciones deben cumplir los requisitos aplicables de la directiva o dejar de utilizarlos cuando no haya medidas de mitigación eficaces.
Las organizaciones del sector privado no están sujetas a la fecha límite federal, pero los mismos hechos operativos siguen siendo aplicables. La explotación está activa, la propagación puede producirse a través de clientes conectados y la aplicación de parches por sí sola puede no revelar si un sistema había sido comprometido previamente.
No se ha identificado ningún precedente reciente específico de ConnectWise en KEV en los registros verificados disponibles. Por tanto, este caso no debe presentarse como parte de una serie documentada de incorporaciones recientes a KEV que afecten al proveedor.
Aplicar primero el parche y analizar después las sesiones actuales e históricas
Las organizaciones deben actualizar los clientes de ScreenConnect a la compilación 26.6.5.9742 o una posterior. Cuando no sea posible realizar la implementación de inmediato, ConnectWise recomienda desactivar el permiso TransferFiles hasta completar la actualización.
Una respuesta práctica debería incluir los siguientes pasos:
Inventariar los clientes de ScreenConnect y sus compilaciones exactas. Identificar todos los clientes anteriores a
26.6.5.9742, incluidos los sistemas gestionados por terceros o utilizados de forma intermitente para tareas de soporte.Instalar la versión corregida. Confirmar que la compilación resultante cumple o supera el umbral de NVD, en lugar de comprobar únicamente que corresponde a la versión general 26.6.5.
Desactivar
TransferFilessi se retrasa la aplicación del parche. Considerarlo una medida de mitigación temporal, no un sustituto de la actualización.Revisar las sesiones remotas activas y recientes. Buscar conexiones inesperadas, relaciones de sesión inusuales y clientes que se comuniquen con sistemas ajenos a los patrones normales de soporte.
Investigar las transferencias y ejecuciones no autorizadas. Examinar la actividad de ScreenConnect en busca de archivos enviados sin una tarea administrativa prevista o sin la aprobación del host.
Buscar mecanismos de persistencia basados en VBScript. Huntress observó cuatro cargas útiles VBScript, pero no se han revelado sus nombres de archivo, hashes ni otros indicadores concretos. Por tanto, los equipos defensivos deben recurrir a búsquedas basadas en el comportamiento, la telemetría de ejecución de scripts, los cambios de persistencia y el historial de sesiones.
Inspeccionar los binarios del cliente de ScreenConnect. La presencia de clientes inesperados, modificados o incorporados recientemente puede indicar la fase de ingeniería social o una implementación controlada por el atacante.
Rastrear una posible propagación. Si un cliente parece estar comprometido, examinar todos los clientes de ScreenConnect conectados a él durante las sesiones pertinentes.
Realizar un análisis forense inicial antes de cerrar el incidente. CISA exige expresamente este análisis a las agencias incluidas en su ámbito, y las demás organizaciones también deberían conservar los registros y las evidencias de los endpoints antes de que la corrección elimine rastros útiles.
La actualización elimina la condición vulnerable, pero no las cargas útiles que ya se hayan distribuido a través de sesiones anteriores. Cualquier organización que ejecute una compilación afectada debe tratar la aplicación del parche y la evaluación del compromiso como tareas paralelas.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
- fuente primariaCISA
- SecurityWeek
CVE tratadas en este artículo
- CVE-2026-20079Crítica10.0A vulnerability in the web interface of Cisco Secure Firewall Management Center (FMC) Software could allow an unauthenticated, remote attacker to bypass authentication and execute script files on an affected device to obtain root access to the underlying operating system. This vulnerability
- CVE-2026-85706Crítica10.0GitLab has remediated an issue in GitLab CE/EE affecting all versions from 18.7 before 19.1.8, 19.2 before 19.2.6, and 19.3 before 19.3.2 that, under certain conditions, an unauthenticated user could have read arbitrary files from the GitLab server due to improper path confinement and missing authen
- CVE-2026-84869Crítica9.9A condition in the ScreenConnect client may allow files to be transferred and executed through an active remote session without authorization or Host confirmation in certain circumstances. ScreenConnect servers are not impacted.
- CVE-2026-86060Crítica9.8RouterOS contains an argument-handling flaw in the SSH login path involving usernames that begin with a prohibited character, allowing for the trusted RouterOS policy mask to be changed, leading to privilege escalation. Exploitation requires an unauthenticated SSH session to reach the RouterOS login
- CVE-2026-87491Alta8.8Out of bounds write in V8 in Google Chrome prior to 153.0.8010.36 allowed a remote attacker to execute arbitrary code inside the sandbox via a crafted HTML page. (Chromium security severity: Medium)
- CVE-2026-67277Alta8.2RouterOS accepts a "related" btest connection before the corresponding primary session has completed authentication. An unauthenticated client can use this state to start an IPv4 UDP test. With "random-data=false", the sender transmits an uninitialized tail from a kernel packet buffer. A separate un
- CVE-2026-42016Alta8.1JFrog Artifactory (Self Hosted) versions before 7.133.11 are vulnerable to a privilege escalation attack due to a validation check of the token signature/issuer and not the token’s scope.
- CVE-2026-42018Alta7.5JFrog Artifactory could return an internal anonymous-user token to an unauthenticated caller when anonymous access is disabled, potentially exposing sensitive resources.
