ConnectWise alerta de vulnerabilidad en ScreenConnect sin parche disponible
La empresa ofrece medidas de mitigación temporales para un fallo en la transferencia de archivos mientras desarrolla una corrección definitiva.

ConnectWise ha publicado medidas de mitigación temporales para una nueva vulnerabilidad en su plataforma de acceso remoto ScreenConnect, que afecta tanto a las instalaciones en la nube como a las locales. La compañía trabaja en un parche permanente que promete para finales de esta semana, pero por ahora deja a los administradores de sistemas con la tarea de aplicar restricciones manuales. El fallo, que aún no cuenta con un identificador CVE asignado, compromete el comportamiento de la transferencia de archivos durante las sesiones de soporte y acceso. En el aviso de seguridad publicado el jueves, la empresa detalla los pasos que los equipos de TI deben seguir para reducir el riesgo: acceder a la página de administración, navegar hasta la sección de seguridad y roles, y desmarcar el permiso TransferFiles (o TransferFilesInSession en versiones antiguas) para todos los grupos de sesión afectados. Es una operación que requiere repetir el proceso para cada uno de los roles definidos en el sistema. La exposición es visible: Shadowserver rastrea cerca de 6.000 instancias de ScreenConnect accesibles desde internet, aunque desconoce cuántas son honeypots o ya han sido corregidas. El historial reciente de la plataforma no inspira tranquilidad. ScreenConnect ha sido un blanco recurrente para grupos de ransomware y actores de estado. En 2024, tanto gangas deansomware como el grupo APT norcoreano Kimsuky explotaron una vulnerabilidad catalogada como CVE-2024-1709 para desplegar malware. El año pasado, se confirmó que presuntos hackers patrocinados por un estado accedieron a instancias en la nube de clientes limitados aprovechando una inyección de código en ViewState de alta gravedad, registrada como CVE-2025-3935. Antes, en marzo, se corrigió un fallo de verificación de firmas criptográficas, el CVE-2026-3564, que permitía secuestrar instancias sin parches. La Agencia de Ciberseguridad e Infraestructura de EE. UU. (CISA) lleva tres vulnerabilidades de ScreenConnect en su catálogo de fallos explotados activamente desde febrero de 2024, dos de las cuales se usaron en ataques de ransomware. La situación actual vuelve a colocar a esta herramienta, estándar en proveedores de servicios gestionados (MSP), en el punto de mira. La aplicación de las mitigaciones manuales puede afectar a la funcionalidad operativa si no se gestiona con cuidado, pero es el único camino disponible hasta que se publique la actualización oficial.
