14 Settembre 2026 13:27    Alert

ConnectWise ScreenConnect CVE-2026-84869: file trasferiti ed eseguiti nella sessione remota senza conferma dell'host

Lo strumento che l'assistenza usa per entrare nei computer altrui è anche il modo più comodo per entrarci senza esserne autorizzati. La CVE-2026-84869 interessa il client di ConnectWise ScreenConnect, piattaforma di controllo remoto diffusa tra fornitori di servizi gestiti e help desk, ed è un security restrictions bypass con CVSS v3.1 pari a 9.9 dovuto a una gestione inadeguata dei meccanismi di autorizzazione. Un attaccante che disponga di privilegi limitati può trasferire ed eseguire file nel contesto di una sessione remota attiva senza le autorizzazioni necessarie e senza la conferma dell'host, cioè saltando esattamente il passaggio che dovrebbe proteggere chi sta dall'altra parte dello schermo.

Lo sfruttamento in rete è documentato dal 20 agosto 2026. Huntress ha ricostruito tre incidenti fra loro non collegati in cui gli attaccanti hanno distribuito, attraverso installazioni ScreenConnect manomesse, una catena di quattro script VBScript che stabilisce persistenza e si propaga verso altri client ScreenConnect: un comportamento di propagazione che i ricercatori descrivono come simile a un worm. I vettori iniziali osservati sono di ingegneria sociale ordinaria e non richiedono alcuna falla: una truffa di finto supporto tecnico condotta via Quick Assist, un installer MSI recapitato per phishing, un falso modulo di rimborso a nome Geek Squad. La CISA ha inserito la vulnerabilità nel catalogo KEV l'11 settembre 2026, con termine di remediation fissato al 14 settembre, tre giorni, in applicazione della direttiva BOD 26-04.

A doversene preoccupare è chiunque usi ScreenConnect per l'assistenza, e ancora di più chi lo riceve: gli enti che affidano la manutenzione a un fornitore esterno hanno spesso l'agent installato su decine o centinaia di postazioni senza saperne la versione. Il rischio qui riguarda la fiducia implicita nel canale più dell'esposizione del server su internet: una sessione remota legittima diventa un veicolo di esecuzione di codice, e il controllo che normalmente sventa l'abuso, cioè la conferma dell'utente davanti alla macchina, non viene sollecitato. La verifica prioritaria è l'inventario degli agent installati, comprese le istanze non previste dal contratto di assistenza.

  • Versioni affette: ConnectWise ScreenConnect, versioni precedenti alla 26.6.5.
  • Azione raccomandata: aggiornare il client ScreenConnect alla 26.6.5 o successiva; censire le installazioni dell'agent sulle postazioni, incluse quelle non riconducibili al fornitore di assistenza in essere, e rimuovere quelle non previste; verificare la presenza di script VBScript anomali e di meccanismi di persistenza sulle macchine che hanno ospitato sessioni remote da metà agosto; chiedere conferma al fornitore che gestisce il servizio sullo stato di aggiornamento del proprio parco client.


Fonti: ACN, Huntress, SecurityWeek, CISA KEV