КИБЕРБЕЗОПАСНОСТЬ

ConnectWise предупредила о дыре в ScreenConnect без патча

Около 6000 ScreenConnect-инстансов видны из интернета: ConnectWise дала временную защиту от новой уязвимости без CVE.

✍️ Редакция iTech News | 08.09.2026 | ⏱ 3 мин | Источник: BleepingComputer
🚨

Уязвимость ScreenConnect снова заставляет администраторов действовать до выхода патча: ConnectWise признала проблему в механике передачи файлов и пока предлагает только временное отключение соответствующих прав. Для MSP, внутренних IT-служб и команд поддержки это неприятный сценарий: инструмент удаленного доступа сам становится точкой риска, а окно между предупреждением и исправлением приходится закрывать руками.

О новой проблеме сообщает BleepingComputer со ссылкой на уведомление ConnectWise. Компания описывает дефект как проблему в поведении передачи файлов в сессиях ScreenConnect Remote Access Support и Access. На момент публикации уязвимость еще не получила CVE-идентификатор, поэтому отслеживать ее через привычные базы и автоматические правила пока сложнее.

ScreenConnect используется в локальных и облачных развертываниях для удаленной поддержки, обслуживания рабочих станций, установки обновлений и диагностики инцидентов. Именно поэтому подобные баги редко остаются локальной неприятностью одного вендора. Если атакующий получает способ злоупотребить удаленным доступом или сопутствующими функциями вроде передачи файлов, дальше начинается скучная, но опасная механика: закрепление, доставка вредоносных файлов, боковое перемещение и поиск более ценных систем.

Постоянного исправления пока нет. ConnectWise планирует выпустить патч позднее на этой неделе, а до этого рекомендует администраторам ограничить передачу файлов через роли безопасности. Практически это означает вход в административную панель ScreenConnect, переход в раздел ролей, проверку групп сессий и снятие разрешения TransferFiles. Для старых конфигураций компания указывает аналогичное разрешение TransferFilesInSession. После изменения настройки нужно сохранить для каждой роли отдельно, а не для одной «главной» группы, на которую все обычно надеются в пятницу вечером.

Масштаб потенциальной поверхности атаки понятен хотя бы приблизительно. Shadowserver отслеживает почти 6000 экземпляров ScreenConnect, доступных из интернета. В эту цифру могут попадать защищенные системы и исследовательские ловушки, поэтому воспринимать ее как список гарантированно уязвимых целей нельзя. Но для защитников важнее другое: публично видимых инстансов достаточно много, чтобы после публикации деталей интерес к ним появился быстро.

У ScreenConnect уже есть тяжелая история эксплуатации. В 2024 году группировки, занимающиеся вымогательским ПО, а также северокорейская APT-группа Kimsuky использовали уязвимость CVE-2024-1709 для доставки вредоносного ПО на уязвимые системы. В 2025 году ConnectWise раскрыла инцидент, в котором предполагаемые государственные хакеры воспользовались высокорисковой ошибкой внедрения кода ViewState, получившей номер CVE-2025-3935, и добрались до облачных инстансов ограниченного числа клиентов. В марте 2026 года компания уже закрывала другую проблему ScreenConnect — CVE-2026-3564, связанную с проверкой криптографической подписи и риском перехвата не обновленных инстансов.

CISA с февраля 2024 года добавила три уязвимости ScreenConnect в каталог активно эксплуатируемых проблем. Две из них, по данным источника, использовались в атаках с вымогательским ПО. Это важный контекст для бизнеса: удаленная поддержка давно перестала быть «внутренним IT-инструментом», который можно обновлять по остаточному принципу. Для атакующих это удобная дверь, потому что за ней часто уже есть права, сетевой доступ и доверие пользователей.

Для русскоязычных IT-команд практический вывод простой: уязвимость ScreenConnect нужно рассматривать не как будущую проблему до выхода CVE, а как текущий операционный риск. Если ScreenConnect доступен из интернета, стоит проверить роли, временно отключить передачу файлов там, где она не критична, пересмотреть журналы сессий и убедиться, что облачные и локальные экземпляры попадут в план срочного обновления сразу после релиза патча. Особенно это касается MSP и аутсорсинговых команд: компрометация одного инструмента поддержки может быстро превратиться в проблему нескольких клиентов.

Главный вопрос теперь не в том, выйдет ли патч, а в том, сколько организаций успеют сократить права до его установки. История ScreenConnect показывает неприятную закономерность: как только появляется понятная точка входа в массово используемый инструмент удаленного доступа, злоумышленники проверяют ее быстрее, чем многие компании успевают открыть тикет на изменение настроек.

Поделиться: Telegram X LinkedIn