CVE-2026-84869
ScreenConnect-kliens vendégről gazdagépre irányuló fájlfuttatása jogosulatlan kódvégrehajtást tesz lehetővé (CVE-2026-84869)
A 26.6.5 előtti ScreenConnect-klienseket egy 9,9-es besorolású, kritikus vendégről gazdagépre irányuló fájlfuttatási sérülékenység érinti. A CISA aktívan kihasználtként tartja nyilván. Frissítse a klienseket a 26.6.5.9742-es verzióra; a ScreenConnect-kiszolgálókat a hiba nem érinti.
Mi történt
A CVE-2026-84869 a ScreenConnect-kliens olyan hibája, amely bizonyos körülmények között lehetővé teheti, hogy egy aktív távoli munkameneten keresztül engedély vagy a gazdagép jóváhagyása nélkül fájlokat vigyenek át és futtassanak. Gyakorlatilag egy alacsony jogosultsággal rendelkező támadó a munkamenetben átvihet egy fájlt a gazdagépre, és futtathatja azt anélkül, hogy a gazdagép jóváhagyná a műveletet.
A CVSS 3.1 vektor 9,9-es kritikus pontszámot ad erre: a sérülékenység hálózaton keresztül érhető el, alacsony jogosultsági szintet igényel, nem igényel felhasználói beavatkozást, és az érintett rendszeren túli erőforrásokra is hatással lehet, a bizalmasságra, a sértetlenségre és a rendelkezésre állásra gyakorolt hatása egyaránt magas. A ScreenConnect-kiszolgálókat a hiba nem érinti.
A CISA 2026. szeptember 11-én vette fel a sérülékenységet a Known Exploited Vulnerabilities (KEV) katalógusba, 2026. szeptember 14-i határidővel, a CISA SSVC-besorolása pedig aktív kihasználást jelez.
Kit érint
Ez a sérülékenység a ScreenConnect-kliens 26.6.5 előtti összes verzióját érinti. A ScreenConnect távoli támogatási és távoli elérési eszköz, ezért azok a szervezetek érintettek, amelyek a klienst támogatási munkamenetekben használt végpontokon futtatják. Ezt a CVE-t a ScreenConnect-kiszolgálók nem érintik.
Mit kell most tenni
- Frissítse a ScreenConnect-klienseket a javított verzióra, a ScreenConnect 26.6.5.9742-re.
- Részesítse előnyben azokat a kliens-telepítéseket, amelyek távoli munkamenetekben vesznek részt, mivel a hiba a kliensben van, a ScreenConnect-kiszolgálókat pedig nem érinti.
- Kövesse a CISA KEV-katalógusában előírt intézkedést: alkalmazza az enyhítéseket a gyártói utasításoknak megfelelően, és mérje fel minden eszköz internetes kitettségét. Ha a frissítés nem telepíthető, a CISA azt javasolja, hogy szüntesse meg a termék használatát ott, ahol nem állnak rendelkezésre enyhítések.
- Vizsgálja meg a távoli munkameneteket olyan fájlátviteli tevékenységek után, amelyeket a gazdagép nem hagyott jóvá.
Hogyan észlelhető
A ScreenConnect távoli elérési eszköz, a CISA KEV-bejegyzése pedig arra utasítja a szervezeteket, hogy mérjék fel minden eszköz internetes kitettségét. Kiindulásként készítsen leltárt a ScreenConnect-kliens-telepítésekről, ellenőrizze, hogy azok a javított 26.6.5.9742-es verziót futtatják-e, és vizsgálja meg az aktív vagy legutóbbi munkamenetekben a vendégmunkamenetekből érkező olyan fájlátviteleket, amelyeket a gazdagép nem hagyott jóvá.
A javításon túl
Mivel a CISA a KEV-katalógusban kihasználtként tartja nyilván ezt a sérülékenységet, és a CISA SSVC-besorolása aktív kihasználást jelez, a javítás telepítése az azonnali lépés, de az észlelés és a válaszadás is fontos. A Menedzselt kiberbiztonsági felügyelet segíthet figyelni a ScreenConnect-klienseket futtató rendszereken a kihasználást követő tevékenységekre, az Incidenskezelés szolgáltatás keretében kötött megállapodás pedig bevált eljárást ad arra, hogy reagáljon, ha a frissítést megelőzően visszaéltek egy munkamenettel. A távoli elérési eszköz emellett harmadik fél általi ellenőrzést is érdemel; tekintse meg az Ellátási lánc védelem és harmadik felekkel kapcsolatos kockázatok szolgáltatásunkat.
Érintett és javított verziók
| Termék | Érintett | Javítva |
|---|---|---|
| ScreenConnect | All versions prior to 26.6.5 | 26.6.5.9742 |