ConnectWise、ワーム型攻撃で悪用されたScreenConnectの脆弱性にパッチを適用

ConnectWiseは、リモートアクセス・サポートソフトウェア「ScreenConnect」に存在する深刻な脆弱性に対し、緊急パッチをリリースしました。この脆弱性はワーム型攻撃で悪用されています。

CVE-2026-84869として追跡されているこの脆弱性は、CVSSスコアが9.9/10で、認可の欠落および権限管理の不備に関する問題とされています。

ConnectWiseはアドバイザリの中で、この不具合により「特定の状況下で、アクティブなリモートセッション中に、認可またはホストの確認なしにファイルの転送・実行が可能になる状態がScreenConnectクライアントに生じる」と説明しています。

9月上旬、サイバーセキュリティ企業Huntressは、この脆弱性が8月20日以降、実際の攻撃で悪用されていると警告していました。

確認された攻撃では、改変されたScreenConnectインスタンスが使われ、永続化と他のScreenConnectクライアントへの拡散を目的とした4つのVBScriptファイルが展開されました。

攻撃者はソーシャルエンジニアリングの手口で被害者を騙し、不正なScreenConnectクライアントを実行させます。このクライアントはアクティブなセッションを確認し、接続先のターゲットにVBScriptのペイロードを送り込む仕組みになっています。

ConnectWiseはScreenConnectバージョン26.6.5でこの不具合を修正し、ユーザーに対し可能な限り早急に修正を適用するよう求めています。暫定的な緩和策として、ScreenConnectのTransferFiles権限を無効化することを推奨しています。

ConnectWiseは「ScreenConnect 26.6.5のパッチには、ファイル転送・ファイル実行操作におけるクライアントおよびセッション処理を強化する更新が含まれています」と述べています。

金曜日、米サイバーセキュリティ機関CISAはCVE-2026-84869を既知の悪用済み脆弱性(KEV)カタログに追加し、BOD 26-04の規定に基づき、連邦機関に対して3日以内の修正適用を求めています。

翻訳元: https://www.securityweek.com/connectwise-patches-screenconnect-vulnerability-exploited-in-worm-like-attacks/

本記事は securityweek.com の記事を翻訳・要約したものです。