ConnectWise сподели временни мерки за защита срещу нова уязвимост в ScreenConnect Remote Access, за която планира да издаде корекция за сигурност по-късно тази седмица.
ScreenConnect е платформа за отдалечен достъп (локална или облачна), използвана обикновено от доставчици на управлявани услуги (MSP), ИТ отдели и екипи за поддръжка с цел отстраняване на неизправности, обновяване и поддръжка на системи.
Пролуката в сигурността засяга както облачни, така и локални инсталации и все още няма определен CVE ID за лесно проследяване.
„ConnectWise установи проблем, засягащ поведението при трансфер на файлове в сесиите на ScreenConnect® Remote Access Support и Access“, заяви компанията в бюлетин за сигурност, публикуван в четвъртък.
Въпреки че ConnectWise все още работи по трайно отстраняване на този проблем със сигурността, компанията предостави временни стъпки за защита, предназначени да помогнат за блокирането на евентуални атаки.
Това изисква ИТ администраторите да изпълнят следните стъпки:
- Влезте в страницата за администриране на ScreenConnect.
- Преминете към Administration > Security > Roles.
- Редактирайте потребителските роли и проверете сесийните групи (в удебелен шрифт) с присвоени към тях права.
- В прозореца Scoped Permissions премахнете избора от разрешението TransferFiles (или TransferFilesInSession за по-стари версии) за всяка сесийна група.
- Запазете промените и повторете процедурата за всички роли.
Организацията за наблюдение на интернет сигурността Shadowserver в момента проследява близо 6 000 ScreenConnect инстанции, достъпни онлайн. Все още обаче няма информация колко от тези системи са капани за хакери (honeypots) или вече са защитени.
Уязвимостите в ScreenConnect често биват атакувани активно както от финансово мотивирани киберпрестъпници, така и от държавно спонсорирани хакерски групи.
Например през 2024 г. банди за изнудващ софтуер (ransomware) и севернокорейската APT група Kimsuky използваха друга уязвимост в ScreenConnect (проследявана като CVE-2024-1709), за да инжектират зловреден код в засегнатите системи.
Миналата година ConnectWise разкри, че заподозрени държавно подкрепяни хакери са проникнали в нейните системи чрез грешка от висока степен на опасност за инжектиране на код във ViewState (CVE-2025-3935) и са получили достъп до облачните инстанции на ограничен брой клиенти.
По-рано тази година, през март, ConnectWise отстрани и уязвимост при проверка на криптографски подпис в ScreenConnect (проследявана като CVE-2026-3564), която можеше да позволи на атакуващите да поемат контрол над необновени инстанции.
От февруари 2024 г. Американската агенция за киберсигурност и инфраструктурна сигурност (CISA) е добавила три уязвимости в ScreenConnect към своя каталог с активно експлоатирани грешки, две от които също са били използвани при атаки с ransomware.