ConnectWise alerta de un fallo en ScreenConnect sin parche disponible
La vulnerabilidad afecta a la transferencia de archivos en sesiones de acceso remoto. La empresa ha publicado mitigaciones temporales mientras prepara la actualización.

ConnectWise ha emitido una advertencia de seguridad sobre una nueva vulnerabilidad en ScreenConnect, su plataforma de acceso remoto gestionada. El fallo afecta tanto a las implementaciones en la nube como a las locales y, por el momento, no cuenta con un identificador CVE asignado. La compañía prevé lanzar el parche de forma definitiva antes de que termine la semana.
Según el aviso de seguridad publicado el jueves, el problema reside en el comportamiento de la transferencia de archivos dentro de las sesiones de soporte y acceso. Mientras se desarrolla la corrección permanente, ConnectWise ha detallado una serie de pasos mitigatorios que los administradores de sistemas deben aplicar manualmente. Esto implica acceder a la página de administración de ScreenConnect, navegar a la sección de seguridad y roles, y editar los grupos de sesión.
La medida concreta es desmarcar el permiso TransferFiles (o TransferFilesInSession en versiones heredadas) para cada grupo de sesión con permisos asignados, guardando los cambios y repitiendo el proceso para todos los roles afectados. Es una tarea administrativa directa, pero necesaria para bloquear posibles intentos de explotación inmediatos.
El contexto de riesgo es relevante porque Shadowserver rastrea actualmente cerca de 6.000 instancias de ScreenConnect expuestas en internet, aunque no está claro cuántas son honeypots o sistemas ya asegurados. ScreenConnect es una herramienta crítica para proveedores de servicios gestionados (MSP) y equipos de soporte, lo que la convierte en un objetivo frecuente. En 2024, tanto grupos de ransomware como el APT norcoreano Kimsuky explotaron la CVE-2024-1709 para desplegar malware. Además, en marzo de este año se corrigió la CVE-2026-3564, una vulnerabilidad en la verificación de firmas criptográficas que permitía secuestrar instancias sin parchear.
Desde febrero de 2024, la agencia CISA ha incluido tres vulnerabilidades de ScreenConnect en su catálogo de fallos explotados activamente. Dada la exposición masiva de la plataforma y la historial de ataques in the wild, los equipos de TI deberían tratar esta alerta con prioridad, aplicando las mitigaciones recomendadas por ConnectWise hasta que se despliegue la actualización oficial.

