Una falla crítica de ScreenConnect alimenta ataques similares a gusanos a través de sesiones remotas activas
Vulnerabilidades

Imagen ilustrativa generada con IA

Una falla crítica de ScreenConnect alimenta ataques similares a gusanos a través de sesiones remotas activas

Vulnerabilidad crítica CVE-2026-84869 en ScreenConnect permite ejecutar archivos sin autorización y propagarse entre sesiones. Actualiza a 26.6.5.9742.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

ConnectWise ha publicado una actualización de seguridad urgente para CVE-2026-84869, una vulnerabilidad crítica del cliente de ScreenConnect que ya está siendo explotada activamente.

La falla permite a un atacante transferir y ejecutar archivos a través de una sesión remota activa de ScreenConnect sin la autorización adecuada ni la confirmación del equipo host en determinadas condiciones. Huntress ha observado actividad de explotación desde el 20 de agosto, incluidos ataques que utilizaron clientes de ScreenConnect comprometidos o maliciosos para distribuir cargas útiles a otros clientes conectados.

La vulnerabilidad tiene una puntuación CVSS v3 de 9,9. CISA la incorporó a su catálogo de vulnerabilidades explotadas conocidas el 11 de septiembre de 2026 y fijó el 14 de septiembre de 2026 como fecha límite de corrección para las agencias federales estadounidenses.

Los clientes de ScreenConnect anteriores a la compilación 26.6.5.9742 están afectados

El componente vulnerable es el cliente de ScreenConnect. Según el registro de NVD, los servidores de ScreenConnect no están afectados por esta condición de seguridad específica.

La información de versión se expresa con distintos niveles de precisión. ConnectWise identifica ScreenConnect 26.6.5 como la versión que contiene la corrección, mientras que NVD indica que las versiones anteriores a 26.6.5.9742 son vulnerables.

Por tanto, los administradores deben verificar la compilación completa instalada en lugar de confiar únicamente en la versión funcional que se muestra. El umbral seguro es ScreenConnect 26.6.5.9742 o una versión posterior.

La vulnerabilidad está asociada a dos categorías de debilidades:

  • CWE-269 — Gestión incorrecta de privilegios
  • CWE-862 — Falta de autorización

Su vector CVSS en NVD es:

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

Este vector describe una falla accesible a través de la red y con baja complejidad de ataque. La explotación requiere pocos privilegios, pero no la interacción del usuario que controla el equipo objetivo. El cambio de alcance indica que una explotación exitosa puede atravesar un límite de seguridad, mientras que los impactos sobre la confidencialidad, la integridad y la disponibilidad tienen una valoración alta.

ConnectWise afirma que el cliente corregido refuerza la gestión de sesiones en las operaciones de transferencia y ejecución de archivos.

Los atacantes convierten las sesiones de confianza en vías de propagación

La campaña observada comienza con ingeniería social. Los atacantes convencen a sus objetivos para que ejecuten clientes de ScreenConnect fraudulentos, estableciendo así la posición inicial necesaria para abusar de las relaciones activas de soporte remoto.

Según un informe basado en observaciones de Huntress, una instancia modificada de ScreenConnect despliega después cuatro archivos VBScript. Estos scripts están diseñados para establecer persistencia y ayudar a propagar la carga útil a otros clientes de ScreenConnect.

Los clientes maliciosos comprueban si hay sesiones remotas activas. Cuando encuentran objetivos conectados, los atacantes utilizan el comportamiento vulnerable de transferencia y ejecución para enviar las cargas útiles VBScript a través de esas sesiones.

Por eso la actividad se ha descrito como similar a la de un gusano. Un cliente comprometido o controlado por el atacante puede utilizar las conexiones existentes de ScreenConnect para alcanzar otros sistemas y extender la intrusión a través de relaciones que los administradores podrían considerar de confianza.

La descripción no demuestra que el malware sea un gusano de red completamente autónomo. La intrusión inicial implica ingeniería social y la propagación depende de sesiones activas de ScreenConnect. No obstante, la capacidad de pasar de un cliente a otros clientes conectados puede acelerar el compromiso en entornos de soporte remoto.

Los proveedores de servicios gestionados, los servicios de asistencia, los administradores de TI y las organizaciones con numerosas relaciones de sesión de ScreenConnect afrontan un riesgo operativo especialmente elevado. Un solo cliente malicioso puede convertirse en un punto de distribución al encontrar otros clientes activos.

La ejecución no autorizada puede afectar a entornos de soporte completos

Una explotación exitosa puede permitir que un atacante coloque y ejecute archivos seleccionados en sistemas asociados a sesiones vulnerables del cliente de ScreenConnect. El resultado inmediato puede incluir persistencia, una mayor distribución de malware o la expansión a otros endpoints.

La alta valoración de confidencialidad refleja la posible exposición de los datos accesibles desde los sistemas comprometidos. El impacto sobre la integridad contempla la modificación y ejecución no autorizadas, mientras que la valoración de disponibilidad tiene en cuenta la posibilidad de interrupciones o actividades destructivas.

En el escenario vulnerable no se requiere confirmación del host. Esta característica reduce las posibilidades de que un usuario o técnico del endpoint interrumpa una transferencia maliciosa antes de su ejecución.

El software de acceso remoto también ocupa una posición sensible en las redes empresariales. Conecta a operadores, endpoints y la infraestructura de soporte a través de los límites de la organización. El abuso de esos canales establecidos puede permitir que un atacante mezcle la actividad maliciosa con la administración legítima y alcance sistemas que no están expuestos directamente a internet.

CISA indica que el uso para ransomware es desconocido. Por tanto, no existe una base confirmada para describir la explotación observada de ScreenConnect como una campaña de ransomware.

CISA exige aplicar parches y realizar un análisis forense inicial

CISA incorporó CVE-2026-84869 a su catálogo de vulnerabilidades explotadas conocidas el 11 de septiembre de 2026. Su inclusión confirma que la vulnerabilidad no es meramente teórica: se ha documentado su explotación.

La fecha límite federal de corrección es el 14 de septiembre de 2026. CISA también señala que el análisis forense inicial es obligatorio conforme a la Directiva Operativa Vinculante 26-04, «Priorización de actualizaciones de seguridad según el riesgo».

Las agencias federales deben aplicar las medidas de mitigación del proveedor y cumplir los requisitos de aplicación de parches y análisis forense inicial de la BOD 26-04. También deben evaluar la exposición a internet de los activos afectados. En el caso de los servicios en la nube, las organizaciones deben cumplir los requisitos aplicables de la directiva o dejar de utilizarlos cuando no haya medidas de mitigación eficaces.

Las organizaciones del sector privado no están sujetas a la fecha límite federal, pero los mismos hechos operativos siguen siendo aplicables. La explotación está activa, la propagación puede producirse a través de clientes conectados y la aplicación de parches por sí sola puede no revelar si un sistema había sido comprometido previamente.

No se ha identificado ningún precedente reciente específico de ConnectWise en KEV en los registros verificados disponibles. Por tanto, este caso no debe presentarse como parte de una serie documentada de incorporaciones recientes a KEV que afecten al proveedor.

Aplicar primero el parche y analizar después las sesiones actuales e históricas

Las organizaciones deben actualizar los clientes de ScreenConnect a la compilación 26.6.5.9742 o una posterior. Cuando no sea posible realizar la implementación de inmediato, ConnectWise recomienda desactivar el permiso TransferFiles hasta completar la actualización.

Una respuesta práctica debería incluir los siguientes pasos:

  1. Inventariar los clientes de ScreenConnect y sus compilaciones exactas. Identificar todos los clientes anteriores a 26.6.5.9742, incluidos los sistemas gestionados por terceros o utilizados de forma intermitente para tareas de soporte.

  2. Instalar la versión corregida. Confirmar que la compilación resultante cumple o supera el umbral de NVD, en lugar de comprobar únicamente que corresponde a la versión general 26.6.5.

  3. Desactivar TransferFiles si se retrasa la aplicación del parche. Considerarlo una medida de mitigación temporal, no un sustituto de la actualización.

  4. Revisar las sesiones remotas activas y recientes. Buscar conexiones inesperadas, relaciones de sesión inusuales y clientes que se comuniquen con sistemas ajenos a los patrones normales de soporte.

  5. Investigar las transferencias y ejecuciones no autorizadas. Examinar la actividad de ScreenConnect en busca de archivos enviados sin una tarea administrativa prevista o sin la aprobación del host.

  6. Buscar mecanismos de persistencia basados en VBScript. Huntress observó cuatro cargas útiles VBScript, pero no se han revelado sus nombres de archivo, hashes ni otros indicadores concretos. Por tanto, los equipos defensivos deben recurrir a búsquedas basadas en el comportamiento, la telemetría de ejecución de scripts, los cambios de persistencia y el historial de sesiones.

  7. Inspeccionar los binarios del cliente de ScreenConnect. La presencia de clientes inesperados, modificados o incorporados recientemente puede indicar la fase de ingeniería social o una implementación controlada por el atacante.

  8. Rastrear una posible propagación. Si un cliente parece estar comprometido, examinar todos los clientes de ScreenConnect conectados a él durante las sesiones pertinentes.

  9. Realizar un análisis forense inicial antes de cerrar el incidente. CISA exige expresamente este análisis a las agencias incluidas en su ámbito, y las demás organizaciones también deberían conservar los registros y las evidencias de los endpoints antes de que la corrección elimine rastros útiles.

La actualización elimina la condición vulnerable, pero no las cargas útiles que ya se hayan distribuido a través de sesiones anteriores. Cualquier organización que ejecute una compilación afectada debe tratar la aplicación del parche y la evaluación del compromiso como tareas paralelas.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Temas relacionadosScreenConnectCVE-2026-84869vulnerabilidad críticaataques tipo gusanosoporte remotoConnectWise
Volver al inicio