CISA zaradila chybu v ConnectWise ScreenConnect medzi aktívne zneužívané

CISA eviduje aktívne zneužívanie chyby CVE-2026-84869 v ConnectWise ScreenConnect. Oprava je dostupná vo verzii 26.6.5.

Chyba v ConnectWise ScreenConnect s označením CVE-2026-84869 sa dostala do amerického katalógu Known Exploited Vulnerabilities (KEV). CISA ju 11. septembra 2026 označila za aktívne zneužívanú v reálnom prostredí. Zraniteľnosť sa týka verzií nástroja vzdialeného prístupu ScreenConnect starších než 26.6.5.

ConnectWise vydal bezpečnostnú opravu 8. septembra vo verzii ScreenConnect 26.6.5. Cloudové inštancie výrobca podľa svojho oznámenia aktualizoval automaticky. Správcovia lokálne prevádzkovaných, teda on-premise, inštalácií musia aktualizáciu vykonať sami.

Chyba v ConnectWise ScreenConnect sa týka aktívnych relácií

Podľa bezpečnostného bulletinu ConnectWise môže chyba za určitých okolností umožniť neautorizovaný prenos a spustenie súborov cez aktívnu vzdialenú reláciu bez potvrdenia hostiteľa. Výrobca uvádza, že samotný server ScreenConnect nie je priamo postihnutý.

ScreenConnect slúži na vzdialený prístup a správu zariadení. Možnosť preniesť a spustiť súbor vo vzdialenej relácii bez potvrdenia používateľa preto predstavuje riziko pre vzdialený endpoint, ku ktorému má relácia prístup.

Zaradenie do KEV znamená, že CISA eviduje zneužívanie konkrétnej zraniteľnosti v reálnom prostredí. Pre federálne agentúry stanovila termín nápravy na 14. septembra 2026. Katalóg KEV zároveň odporúča postupovať podľa pokynov výrobcu.

Oprava 26.6.5 a dočasné obmedzenie oprávnení

Prioritou pre organizácie s vlastnou inštaláciou ScreenConnect je overiť používanú verziu a aktualizovať na 26.6.5 alebo novšiu. Riziko sa podľa dostupných informácií týka najmä neaktualizovaných on-premise prostredí a aktívnych relácií.

Ak bezprostredná aktualizácia nie je možná, ConnectWise uvádza dočasné zmiernenie. Správcovia majú zo všetkých rolí odobrať oprávnenie TransferFiles, prípadne v starších konfiguráciách oprávnenie TransferFilesInSession. Ide o opatrenie určené pre obdobie do nasadenia opravy.

  • overiť, či on-premise server používa ScreenConnect 26.6.5 alebo novší;
  • skontrolovať roly a oprávnenia na prenos súborov;
  • ak opravu nemožno nasadiť hneď, odstrániť TransferFiles alebo TransferFilesInSession zo všetkých rolí;
  • po aktualizácii preveriť účty, roly a auditné záznamy podľa pokynov ConnectWise.

Detaily aktuálneho zneužívania zatiaľ chýbajú

CISA ani ConnectWise verejne neuviedli, kto zraniteľnosť zneužíva, v akom rozsahu, proti akým organizáciám ani aké technické indikátory by správcovia mohli použiť pri kontrole kompromitácie. Nie je ani verejne potvrdené, že by CVE-2026-84869 bola súčasťou ransomvérových kampaní; CISA túto súvislosť označuje ako neznámu.

Správcovia by mali sledovať prípadné doplnenie indikátorov kompromitácie alebo detailov exploitácie od CISA a ConnectWise. Dovtedy je praktickým krokom nasadenie dostupnej verzie 26.6.5, prípadne obmedzenie oprávnení na prenos súborov tam, kde aktualizácia ešte neprebehla.

Zdroje

Overené a aktualizované: 12. 09. 2026 06:23

Zdieľanie