Zum Inhalt springen

CVE-2026-84869

ScreenConnect-Client: Gast-zu-Host-Dateiausführung ermöglicht unbefugte Codeausführung (CVE-2026-84869)

Kritisch 9.9 KEV Veröffentlicht

ScreenConnect-Clients mit Versionen vor 26.6.5 sind von einer kritischen Schwachstelle bei der Ausführung von Dateien vom Gast auf dem Host betroffen, die mit 9,9 bewertet ist. CISA führt sie als ausgenutzt. Aktualisieren Sie Clients auf 26.6.5.9742; ScreenConnect-Server sind nicht betroffen.

Was passiert ist

CVE-2026-84869 ist eine Schwachstelle im ScreenConnect-Client, die es unter bestimmten Umständen ermöglichen kann, Dateien über eine aktive Remote-Sitzung ohne Berechtigung oder Bestätigung durch den Host zu übertragen und auszuführen. Praktisch bedeutet dies, dass ein Angreifer mit geringen Rechten in einer Sitzung eine Datei auf den Host übertragen und ausführen kann, ohne dass der Host die Aktion genehmigt.

Der CVSS-3.1-Vektor bewertet dies mit 9,9 (Kritisch): Die Schwachstelle ist über das Netzwerk erreichbar, erfordert geringe Rechte, benötigt keine Benutzerinteraktion und kann Ressourcen außerhalb des betroffenen Systems beeinträchtigen; die Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit sind jeweils hoch. ScreenConnect-Server sind nicht betroffen.

CISA hat die Schwachstelle am 11. September 2026 in den Katalog Known Exploited Vulnerabilities (KEV) aufgenommen, mit Frist bis 14. September 2026; CISA SSVC stuft die Ausnutzung als aktiv ein.

Wer betroffen ist

Betroffen sind ScreenConnect-Client-Installationen in allen Versionen vor 26.6.5. ScreenConnect ist ein Werkzeug für Remote-Support und Remote-Zugriff; betroffen sind daher Organisationen, die den Client auf Endgeräten einsetzen, die in Support-Sitzungen verwendet werden. ScreenConnect-Server sind von dieser CVE nicht betroffen.

Was jetzt zu tun ist

  1. Aktualisieren Sie ScreenConnect-Clients auf die korrigierte Version ScreenConnect 26.6.5.9742.
  2. Priorisieren Sie Client-Installationen, die an Remote-Sitzungen teilnehmen, da die Schwachstelle im Client liegt und ScreenConnect-Server nicht betroffen sind.
  3. Befolgen Sie die von CISA im KEV geforderte Maßnahme: Wenden Sie Schutzmaßnahmen gemäß den Anweisungen des Herstellers an und bewerten Sie, inwieweit die einzelnen Assets aus dem Internet erreichbar sind. Falls das Update nicht angewendet werden kann, empfiehlt CISA, die Nutzung des Produkts einzustellen, sofern keine Schutzmaßnahmen verfügbar sind.
  4. Überprüfen Sie Remote-Sitzungen auf Dateiübertragungen, die nicht vom Host genehmigt wurden.

Wie man es erkennt

ScreenConnect ist ein Fernzugriffstool, und der KEV-Eintrag von CISA weist Organisationen an, zu bewerten, inwieweit die einzelnen Assets aus dem Internet erreichbar sind. Beginnen Sie damit, ScreenConnect-Client-Installationen zu inventarisieren und zu bestätigen, dass sie die korrigierte Version 26.6.5.9742 aufweisen. Überprüfen Sie außerdem aktive oder kürzlich durchgeführte Sitzungen auf Dateiübertragungen aus Gastsitzungen, die der Host nicht genehmigt hat.

Über den Patch hinaus

Da CISA diese Schwachstelle im KEV als ausgenutzt führt und CISA SSVC eine aktive Ausnutzung kennzeichnet, ist das Einspielen von Sicherheitsupdates der unmittelbare Schritt, aber auch Erkennung und Reaktion sind wichtig. Mit Managed Detection and Response unterstützen wir Sie dabei, auf Systemen, auf denen ScreenConnect-Clients laufen, nach Aktivitäten zu suchen, die auf eine Ausnutzung folgen. Ein Incident Response Retainer bietet Ihnen einen erprobten Weg, um zu reagieren, falls eine Sitzung vor dem Update missbraucht wurde. Ein Fernzugriffstool verdient außerdem eine Überprüfung durch Dritte; siehe unseren Service Lieferkettenschutz & Drittanbieterrisiken.

Betroffene und behobene Versionen

ProduktBetroffenBehoben in
ScreenConnectAll versions prior to 26.6.526.6.5.9742

Quellen

Quellen: der CVE-Eintrag (MITRE), NVD, CISA KEV und SSVC, FIRST EPSS und der Hinweis des Herstellers. Werte und Daten wie von diesen Quellen veröffentlicht.

Mit KI-Unterstützung aus den obigen Quellen verfasst und vor der Veröffentlichung automatisch gegen sie geprüft.