КИБЕРБЕЗОПАСНОСТЬ

CISA предупредила об атаках через критическую дыру в ScreenConnect

Более 1000 серверов ScreenConnect остаются уязвимыми: CISA подтвердила эксплуатацию критической ошибки CVE-2026-84869.

✍️ Редакция iTech News | 17.09.2026 | ⏱ 4 мин | Источник: BleepingComputer
🦠

Уязвимость ScreenConnect с критическим уровнем опасности уже используют в реальных атаках: CISA внесла CVE-2026-84869 в каталог активно эксплуатируемых багов и дала федеральным агентствам США три дня на защиту систем. Для русскоязычных IT-команд новость неприятно практичная: ScreenConnect часто стоит у MSP, а через них атакующий получает не один сервер, а удобный коридор к инфраструктуре клиентов.

Проблема затрагивает ConnectWise ScreenConnect — платформу удаленного доступа, которую используют для поддержки пользователей, установки патчей, диагностики и обслуживания рабочих станций и серверов, сообщает BleepingComputer. ConnectWise закрыла дыру в версии ScreenConnect 26.6.5 и более поздних релизах. До установки патча компания еще 7 сентября рекомендовала временную меру: отключить разрешение TransferFiles, чтобы заблокировать один из сценариев атаки.

CVE-2026-84869 описывается как ошибка отсутствующей авторизации и некорректного управления привилегиями. Если перевести с языка карточек CVE на язык администратора, суть такая: пользователь с базовыми правами может передавать или запускать файлы через активную удаленную сессию без нужного подтверждения со стороны хоста. Атака считается низкой по сложности и не требует взаимодействия пользователя. Это ровно тот тип бага, который быстро переезжает из бюллетеня в инструментарий операторов вымогательского ПО.

CISA добавила уязвимость ScreenConnect в Known Exploited Vulnerabilities Catalog 11 сентября. Для федеральных агентств США это не просто «почитайте на досуге»: такие записи запускают обязательный срок устранения. В этом случае ведомствам отвели три дня. Формально требование касается американского госсектора, но на практике каталог CISA давно используют как приоритетный список и частные компании: если баг уже эксплуатируется, спорить с матрицей рисков становится неловко.

Масштаб проблемы виден по данным Shadowserver. Организация отслеживает более 1000 уязвимых экземпляров ScreenConnect, которые все еще доступны из интернета. Большая часть находится в Северной Америке — 758 инстансов. Еще 180 обнаружены в Европе. Это только видимая поверхность: часть установок может быть спрятана за VPN, балансировщиками или нестандартными сетевыми схемами, а часть администраторы, как водится, вспомнят только после письма от безопасников с темой в верхнем регистре.

У ScreenConnect уже есть репутация лакомой цели. С 2024 года CISA пометила четыре проблемы в этом продукте как активно эксплуатируемые. Две из них, по данным источника, использовались в ransomware-атаках. В 2024 году северокорейская группа Kimsuky и несколько вымогательских группировок эксплуатировали CVE-2024-1709. Позже ConnectWise пришлось менять цифровые сертификаты подписи кода после инцидента, связанного с предполагаемыми государственными хакерами: они использовали ViewState-уязвимость CVE-2025-3935 и получили доступ к облачным экземплярам ограниченного числа клиентов.

В марте 2026 года ConnectWise закрывала еще одну серьезную проблему — CVE-2026-3564, связанную с проверкой криптографической подписи. Она могла позволить атакующим перехватывать контроль над непропатченными серверами ScreenConnect. На этом фоне новая CVE-2026-84869 выглядит не отдельной аварией, а очередным эпизодом в длинной истории: инструменты удаленного администрирования стали постоянной мишенью, потому что они уже имеют то, что атакующему обычно приходится добывать с боем, — доверенный канал внутрь сети.

Для MSP риск особенно неприятный. ConnectWise заявляет, что обслуживает более 100 тысяч IT-провайдеров по всему миру, а ScreenConnect часто стоит именно у тех, кто имеет доступ к клиентским окружениям. Если такой сервер торчит в интернет и не обновлен, злоумышленнику не нужно придумывать изящную цепочку социальной инженерии. Достаточно найти уязвимый экземпляр, получить возможность передачи или выполнения файла и двигаться дальше по уже разрешенным административным маршрутам.

Что делать командам, у которых ScreenConnect есть в контуре, довольно прозрачно. Проверить версию и обновиться минимум до 26.6.5. Если быстро обновиться нельзя, применить временную меру ConnectWise и отключить TransferFiles, но не записывать это в «решено»: mitigation не равен патчу. Отдельно стоит проверить, какие экземпляры доступны из интернета, кто имеет базовые права, включено ли журналирование операций с файлами и запуском процессов в удаленных сессиях, а также есть ли следы подозрительных передач файлов с 7 сентября и позже.

Главный вывод здесь не в том, что у очередного enterprise-продукта нашли критическую дыру. Это уже почти фоновый шум. Важнее другое: средства удаленной поддержки становятся инфраструктурой повышенной опасности, а не просто удобной админской утилитой. Чем больше бизнес полагается на MSP и удаленное обслуживание, тем чаще патч-менеджмент таких платформ будет решать не вопрос гигиены, а вопрос того, кто первым воспользуется доступом — администратор или атакующий.

Поделиться: Telegram X LinkedIn