BookinglyTech News
Ciberseguridad

CISA confirma la explotación activa de CVE-2026-84869 en ScreenConnect

La agencia estadounidense mete el fallo crítico de ConnectWise en su catálogo de vulnerabilidades explotadas y da tres días a las agencias federales para parchear.

2 min de lecturaBleepingComputer0 vistas

CISA ha añadido CVE-2026-84869, una vulnerabilidad de severidad crítica en ConnectWise ScreenConnect, a su catálogo de fallos explotados en ataques reales, y ha dado a las agencias federales de Estados Unidos tres días para protegerse. El fallo está corregido en ScreenConnect 26.6.5 y versiones posteriores. Shadowserver ya contabiliza más de 1.000 instancias sin parchear y expuestas a internet.

Qué permite el fallo

La vulnerabilidad combina una gestión incorrecta de privilegios con una autorización ausente. En la práctica, un atacante con privilegios básicos puede transferir y ejecutar archivos dentro de una sesión remota activa sin autorización ni confirmación del host. El vector es de complejidad baja y no necesita interacción del usuario, dos ingredientes que suelen traducirse en explotación masiva en pocos días.

ConnectWise publicó el 7 de septiembre una mitigación temporal para quien no pueda actualizar de inmediato: desactivar los permisos de TransferFiles, que es justo la función que el atacante aprovecha. La compañía no ha detallado cuándo empezó a ver intentos de explotación ni si alguno de sus clientes ha sido comprometido.

CISA describe el problema como un vector de ataque recurrente y señala el riesgo que supone para el entorno federal, aunque la exposición va bastante más allá de la administración estadounidense. ScreenConnect da servicio a más de 100.000 proveedores de TI en todo el mundo, y buena parte de ellos son MSP que lo usan para soporte remoto, despliegue de parches y mantenimiento. Comprometer esa consola es comprometer, de paso, a todos sus clientes.

Un historial que se repite

Desde 2024, CISA ha marcado cuatro problemas de seguridad de ScreenConnect como explotados activamente, y dos de ellos han acabado usados en ataques de ransomware. El grupo norcoreano Kimsuky y varias bandas de ransomware explotaron CVE-2024-1709 ese mismo año. Después llegó la rotación de certificados de firma de código tras un incidente en el que presuntos atacantes respaldados por un Estado entraron en los sistemas de la empresa mediante inyección de código apoyada en un fallo de ViewState (CVE-2025-3935) y alcanzaron las instancias en la nube de un número limitado de clientes. En marzo, ConnectWise cerró CVE-2026-3564, un problema de verificación de firmas criptográficas que permitía secuestrar servidores sin actualizar.

Lo urgente aquí es sencillo: si tienes ScreenConnect expuesto, actualiza a 26.6.5 o superior, y si no puedes hacerlo hoy, corta TransferFiles. Las instancias sin parchear siguen a la vista de cualquiera en el censo de Shadowserver, con 758 en Norteamérica y 180 en Europa. No es un fallo que exija un atacante sofisticado, y el historial del producto dice que este tipo de agujeros no se queda sin usar mucho tiempo.