CVE-2026-84869 w ScreenConnect: plik może zostać uruchomiony bez zgody hosta
Błąd klienta ScreenConnect pozwala w aktywnej sesji przesłać i uruchomić plik bez autoryzacji hosta. CVSS 9.9, CISA KEV i poprawka 26.6.5 oznaczają pilne działanie.
- AUTOR
- Karol Rapacz / CEO Breachroad · OSCP · PNPT
- PUBLIKACJA
- 12 września 2026
- CZAS CZYTANIA
- 11 min czytania
- TEMAT
- Podatności i CVE
ConnectWise wydał ScreenConnect 26.6.5 z poprawką dla CVE-2026-84869. Podatność w kliencie zdalnego dostępu może w określonych warunkach pozwolić na przesłanie i uruchomienie pliku podczas aktywnej sesji bez wymaganej autoryzacji lub potwierdzenia osoby przy komputerze hosta.
Luka ma wynik CVSS 9.9. 11 września CISA umieściła ją w katalogu Known Exploited Vulnerabilities i wskazała potrzebę triage’u śledczego. Dla organizacji używającej narzędzia, które z definicji ma dostęp do pulpitów i systemów klientów, to połączenie oznacza pilną aktualizację oraz sprawdzenie, co działo się w sesjach przed poprawką.
Klient jest podatny, nie serwer
Biuletyn ConnectWise wyraźnie mówi, że problem znajduje się w kliencie ScreenConnect, a serwery nie są dotknięte tą konkretną podatnością. To rozróżnienie łatwo błędnie przełożyć na wniosek: „serwer jest aktualny, więc sprawa zamknięta”.
W rzeczywistości trzeba rozpatrzyć cały zestaw:
- wersję instancji ScreenConnect;
- host clients używane podczas sesji wsparcia;
- stale zainstalowane access agents na zarządzanych urządzeniach;
- role posiadające uprawnienie do przesyłania plików;
- aktywne i niedawne sesje.
Aktualizacja części serwerowej jest punktem wyjścia do dostarczenia poprawionych klientów i agentów. ConnectWise zaleca po aktualizacji ponowne zainstalowanie host clients oraz uaktualnienie access agents.
Jaki warunek musi spełnić atakujący
Wektor CVSS zawiera PR:L, czyli wymaga niskiego poziomu uprawnień. Opis producenta mówi również o aktywnej sesji zdalnej. Nie jest to zatem niezalogowany atak na dowolny komputer, który ma agenta ScreenConnect.
To ograniczenie nie uspokaja jednak w środowisku MSP lub dużego helpdesku. Konto technika o niewielkich uprawnieniach, przejęta sesja albo źle ograniczona rola mogą stykać się z wieloma hostami. Zabezpieczenie po stronie użytkownika — widoczne potwierdzenie operacji — jest ważną granicą zaufania. CVE pozwala tę granicę ominąć w opisanych okolicznościach.
Producent nie publikuje pełnych szczegółów technicznych ze względu na wrażliwy charakter podatności. Nie należy więc dopowiadać publicznego mechanizmu exploita ani zakładać, że każda funkcja wykonywania plików jest wadliwa.
Które wersje wymagają aktualizacji
Podatne są wersje ScreenConnect wcześniejsze niż 26.6.5. Dla instalacji on-premises podstawowym działaniem jest przejście do 26.6.5 lub nowszego wspieranego wydania.
Środowiska chmurowe zostały zaktualizowane automatycznie. Administrator powinien mimo to potwierdzić wersję instancji w panelu Administration → Overview, uaktualnić access agents i dopilnować ponownej instalacji host clients zgodnie z instrukcją ConnectWise.
W środowisku on-premises ścieżka do 26.6.5 wymaga według producenta co najmniej wersji 25.4. Jeżeli licencja lub starsza gałąź blokuje prostą aktualizację, właściciel usługi powinien natychmiast skontaktować się z dostawcą, a w międzyczasie zastosować opisaną niżej redukcję ryzyka.
Tymczasowa mitygacja: odbierz TransferFiles
Gdy okno zmian lub polityka zamrożenia uniemożliwia natychmiastową aktualizację, ConnectWise zaleca przejrzenie ról w Administration → Security → Roles. Dla każdej roli i przypisanej grupy sesji należy usunąć uprawnienie TransferFiles — w starszych wersjach nazwane TransferFilesInSession.
Trzeba wykonać to dla każdej roli, nie tylko domyślnej. Organizacje często tworzą osobne role dla partnerów, helpdesku pierwszej linii, administratorów i dostawców. Jedna pominięta rola pozostawia możliwość, której ograniczenie miało dotyczyć.
Producent podkreśla, że mitygacja nie zastępuje instalacji poprawki. Po aktualizacji można odtworzyć potrzebne uprawnienia dopiero po sprawdzeniu, komu są rzeczywiście niezbędne.
Dlaczego CISA KEV podnosi priorytet
CISA dodała CVE-2026-84869 do KEV 11 września, co oznacza dowody wykorzystania podatności w rzeczywistych atakach. Dla amerykańskich cywilnych instytucji federalnych wyznaczono 14 września jako termin działania w ramach BOD 26-04 i zaznaczono wymaganie forensic triage.
Ten termin nie obowiązuje automatycznie polskich firm. Obecność w KEV jest jednak praktycznym sygnałem: decyzja o kolejności aktualizacji nie opiera się już wyłącznie na teoretycznym wyniku CVSS. Narzędzie zdalnego dostępu jest częścią ścieżki uprzywilejowanej, dlatego nawet ograniczona liczba instalacji może reprezentować duży zasięg do urządzeń.
CISA podaje, że użycie w kampaniach ransomware jest na razie nieznane. „Nieznane” nie oznacza ani potwierdzenia, ani wykluczenia takiego użycia.
Plan aktualizacji bez utraty widoczności
- Zidentyfikuj wszystkie instancje cloud i on-premises oraz integracje z narzędziami RMM.
- Sprawdź wersję i licencję, a następnie zaktualizuj on-premises do 26.6.5 lub nowszej.
- Uaktualnij access agents i ponownie zainstaluj host clients zgodnie z dokumentacją.
- Do czasu zakończenia zmiany usuń
TransferFilesze wszystkich ról, które go nie potrzebują. - Zachowaj logi sesji, audytu, uwierzytelnienia i telemetrykę endpointów z okresu ekspozycji.
- Po poprawce przejrzyj konta, role, MFA i rozpoznane urządzenia administracyjne.
Nie odinstalowuj masowo agentów bez oceny skutków biznesowych i planu odzyskania kontroli. Nagła utrata narzędzia wsparcia może utrudnić reakcję. Ograniczenie uprawnienia, kontrolowana aktualizacja i monitoring dają lepszą ciągłość.
Co sprawdzić podczas triage’u
ConnectWise zaleca organizacjom podejrzewającym naruszenie izolację dotkniętych serwerów, zachowanie danych do analizy i użycie pełnej procedury incident response. W tym przypadku analiza powinna połączyć trzy perspektywy: konto technika, sesję ScreenConnect i urządzenie końcowe.
Szukaj sesji w nietypowych godzinach, połączeń do nieoczekiwanych grup urządzeń, transferów plików bez odpowiadającego im zgłoszenia oraz procesów uruchomionych krótko po transferze. Porównaj nazwę pliku, hash, ścieżkę, proces nadrzędny i działania wykonane później. Nie opieraj oceny wyłącznie na nazwie pliku, którą łatwo zmienić.
Jeśli podejrzana sesja używała konta technika, unieważnij jego aktywne sesje, zresetuj poświadczenia i zweryfikuj MFA. Sprawdź także inne urządzenia dostępne dla tej samej roli. Zasięg incydentu wynika z faktycznie dostępnych grup sesji, nie z tytułu stanowiska użytkownika.
Te kroki są rekomendacjami Breachroad opartymi na modelu działania narzędzia zdalnego dostępu. Nie są listą oficjalnych IOC dla CVE.
Fakty źródłowe i wnioski Breachroad
Opis zachowania, CVSS 9.9, zakres wersji, brak wpływu na serwer, wersja 26.6.5, kroki mitygacji i wskazówki aktualizacyjne pochodzą z biuletynu ConnectWise dla CVE-2026-84869. Potwierdzenie eksploatacji, data dodania, termin BOD 26-04 i wymaganie triage’u pochodzą z katalogu CISA KEV.
Breachroad wnioskuje, że organizacje powinny badać konto, sesję i endpoint jako jeden łańcuch oraz priorytetyzować rotację na podstawie rzeczywistego zasięgu roli. Publiczne źródła nie opisują pełnego mechanizmu exploita ani kompletnego zestawu IOC.
Jeśli zdalny dostęp pojawił się w rozmowie z oszustem, pomocny będzie też poradnik AnyDesk i oszustwo na zdalne wsparcie. Bezpieczne procedury helpdesku i reakcję pracowników ćwiczymy podczas szkoleń z cyberbezpieczeństwa; ekspozycję środowiska można pogłębić w ramach audytu bezpieczeństwa IT.


