A ConnectWise divulgou medidas temporárias de mitigação para uma nova vulnerabilidade no ScreenConnect Remote Access, cujo patch permanente está previsto para o fim desta semana.
O ScreenConnect é uma plataforma de acesso remoto, disponível em versão local ou hospedada na cloud, normalmente usada por provedores de serviços gerenciados, departamentos de TI e equipes de suporte para diagnóstico, aplicação de patches e manutenção de sistemas.
A falha de segurança afeta implantações em cloud e locais, e ainda não recebeu um identificador CVE para facilitar o acompanhamento.
“A ConnectWise identificou um problema que afeta o comportamento de transferência de arquivos nas sessões de suporte e acesso do ScreenConnect® Remote Access”, informou a empresa em um comunicado de segurança publicado na quinta-feira.
Enquanto trabalha em uma correção definitiva para esse problema, a ConnectWise forneceu etapas temporárias de mitigação para ajudar a bloquear possíveis ataques.
Para isso, os administradores de TI precisam seguir estes passos:
Fazer login na página de administração do ScreenConnect.
Acessar Administração > Segurança > Funções.
Editar as funções de usuário e verificar os grupos de sessão em negrito com permissões atribuídas.
Na janela de permissões limitadas, desmarcar a permissão TransferFiles, ou TransferFilesInSession no caso de versões legadas, para cada grupo de sessão.
Salvar as alterações e repetir o processo para todas as funções.
A organização Shadowserver, que monitora a segurança da internet, acompanha atualmente quase 6.000 instâncias do ScreenConnect expostas online. No entanto, não há informações sobre quantos desses sistemas são honeypots ou já foram protegidos.
Vulnerabilidades do ScreenConnect costumam ser exploradas no ambiente real tanto por grupos de hackers motivados financeiramente quanto por atores estatais.
Em 2024, por exemplo, quadrilhas de ransomware e o grupo de hackers Kimsuky, um APT norte-coreano, exploraram outra falha no ScreenConnect, rastreada como CVE-2024-1709, para implantar malware em sistemas vulneráveis.
No ano passado, a ConnectWise também informou que hackers suspeitos de ligação com governos invadiram seus sistemas por meio de uma falha crítica de injeção de código no ViewState, identificada como
CVE-2025-3935
, e obtiveram acesso às instâncias em cloud de um número limitado de clientes.
Já em março deste ano, a empresa corrigiu outra vulnerabilidade no ScreenConnect relacionada à verificação de assinatura criptográfica, rastreada como
CVE-2026-3564
, que poderia permitir que invasores sequestrassem instâncias sem patch.
Desde fevereiro de 2024, a Agência de Cibersegurança e Segurança de Infraestrutura dos Estados Unidos, a CISA, adicionou três vulnerabilidades do ScreenConnect ao seu catálogo de falhas exploradas ativamente, duas delas também abusadas em ataques de ransomware.
Publicidade
Nossa audiência é formada por analistas, pentesters, decisores e entusiastas que consomem nossas notícias todo dia pelo Site, Newsletter e Instagram. Fale com quem realmente importa para o seu negócio. Anuncie aqui. Saiba mais...