Hack Alerta

CISA adiciona falha crítica no ScreenConnect ao catálogo de vulnerabilidades exploradas

CISA alerta para falha crítica no ScreenConnect adicionada ao catálogo KEV, com exploração ativa confirmando risco imediato para provedores de serviços gerenciados.

A Agência Americana de Segurança Cibernética e Infraestrutura (CISA) adicionou a vulnerabilidade CVE-2026-84869 no ConnectWise ScreenConnect ao seu Catálogo de Vulnerabilidades Exploradas Conhecidas (KEV). A decisão segue a confirmação de que atores de ameaças estão explorando ativamente essa falha em campanhas de ataque globais, exigindo ação imediata das organizações.

Detalhes técnicos da vulnerabilidade

O CVE-2026-84869 é classificado como uma falha de gerenciamento inadequado de privilégios e autorização ausente. Na prática, isso permite que um atacante transfira arquivos para um dispositivo e os execute durante uma sessão remota ativa do ScreenConnect sem obter autorização ou confirmação do usuário host. A falha mapeia-se para CWE-269 e CWE-862.

Risco para provedores de serviços gerenciados

O ScreenConnect é amplamente utilizado por MSPs e equipes de TI para acesso remoto a endpoints. Um comprometimento pode fornecer acesso a múltiplos sistemas gerenciados, especialmente em ambientes suportados por provedores de serviços externos. A plataforma ocupa uma posição de confiança nas redes empresariais, facilitando a movimentação lateral.

Exigências da diretiva de operação vinculativa

A CISA estabeleceu um prazo de remediação de 14 de setembro de 2026 para organizações cobertas pela Diretiva Operacional Vinculante 26-04. A agência também sinalizou que a vulnerabilidade exige triagem forense, indicando que o patching não deve ser a única resposta. Equipes de segurança devem determinar se instâncias foram expostas à internet.

Evidências de exploração ativa

Embora a entrada da CISA não identifique uso confirmado de ransomware, a exploração ativa significa que organizações devem assumir que atacantes oportunistas e direcionados podem incorporar rapidamente a vulnerabilidade em fluxos de intrusão. Logs de transferência de arquivos e execução de processos devem ser revisados imediatamente.

Passos de mitigação e correção

ConecteWise publicou um boletim de segurança com orientações de mitigação. As organizações devem aplicar as correções recomendadas pelo fornecedor imediatamente e validar que todos os servidores ScreenConnect e endpoints gerenciados estão cobertos. Restringir o acesso externo sempre que possível é uma medida de defesa em profundidade eficaz.

Avaliação de exposição e ativos

De acordo com o catálogo de avisos publicado pela CISA, as partes interessadas devem avaliar a exposição à internet de cada ativo e seguir os requisitos de atualização baseados em risco. Onde mitigações não estiverem disponíveis, as organizações devem descontinuar o uso do produto afetado. Contas administrativas devem ser verificadas quanto a atividade suspeita.

Considerações para equipes de soc

Equipes de SOC devem revisar contas administrativas do ScreenConnect, sessões remotas ativas e históricas, registros de transferência de arquivos e processos filhos lançados através do serviço. Reset de credenciais e invalidação de tokens de sessão podem ser apropriados onde atividade suspeita for detectada.


Baseado em publicação original de Cybersecurity News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.