Een kritieke kwetsbaarheid in ConnectWise ScreenConnect wordt momenteel actief misbruikt door aanvallers, meldt de Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA). Deze kwetsbaarheid, geregistreerd als CVE-2026-84869, stelt kwaadwillenden met beperkte rechten in staat om bestanden over te dragen en uit te voeren via actieve sessies zonder dat daarvoor gebruikersinteractie nodig is. ConnectWise heeft op 7 september tijdelijke mitigaties gedeeld, waaronder het uitschakelen van de TransferFiles-permissie om mogelijke aanvallen te blokkeren.
CISA heeft de kwetsbaarheid toegevoegd aan haar catalogus van actief misbruikte kwetsbaarheden en heeft Amerikaanse federale instanties opgedragen hun systemen binnen drie dagen te beveiligen tegen de lopende aanvallen. De kwetsbaarheid betreft een combinatie van onjuiste privilegebeheer en ontbrekende autorisatie, waardoor aanvallers bestanden kunnen overdragen en uitvoeren zonder toestemming of bevestiging van de host. Dit soort kwetsbaarheden vormt een frequente aanvalsvector voor kwaadwillenden en brengt aanzienlijke risico’s met zich mee voor organisaties.
Sinds 2024 heeft CISA vier ScreenConnect-kwetsbaarheden als actief misbruikt aangemerkt, waarvan twee ook zijn ingezet bij ransomware-aanvallen. De internetbeveiligingsorganisatie Shadowserver monitort momenteel meer dan 1.000 ScreenConnect-instanties die nog niet gepatcht zijn en online blootstaan aan aanvallen, voornamelijk in Noord-Amerika en Europa.
ScreenConnect wordt vaak doelwit van zowel financieel gemotiveerde als door staten gesteunde hackersgroepen. Zo maakte de Noord-Koreaanse Kimsuky-groep en diverse ransomwarebendes in 2024 gebruik van een andere kwetsbaarheid in ScreenConnect (CVE-2024-1709). Vorig jaar rolde ConnectWise digitale code-signing certificaten opnieuw uit na een inbraak waarbij vermoedelijk door staten gesteunde hackers via code-injectie een ViewState-kwetsbaarheid (CVE-2025-3935) misbruikten om toegang te krijgen tot cloudgebaseerde klantomgevingen. In maart dit jaar werd een cryptografische handtekeningverificatiekwetsbaarheid (CVE-2026-3564) verholpen die het mogelijk maakte om ongepatchte ScreenConnect-servers over te nemen.
ConnectWise levert diensten aan meer dan 100.000 IT-providers wereldwijd, waarbij veel managed service providers en IT-teams ScreenConnect gebruiken voor remote toegang bij troubleshooting, patching en systeemonderhoud.









Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *