ScreenConnect-Client führt Dateien ohne Host-OK aus
CISA hat eine Lücke im ScreenConnect-Client als ausgenutzt gelistet. In einer laufenden Remote-Session können Dateien ohne Bestätigung des Hosts übertragen und gestartet werden. Die Frist für zivile US-Bundesstellen endet am 14. September.
Das Wichtigste in Kürze
- CISA listet CVE-2026-84869 als ausgenutzt. Zivile US-Bundesstellen haben bis zum 14. September Zeit für Patch und forensische Sichtung.
- ConnectWise grenzt die Lücke auf den Client ein. Die Server bleiben außerhalb. Die Bewertung lautet Important mit Priorität 1 High und 9,9 auf der Skala CVSS.
- Version 26.6.5 schließt den Fehler. Cloud-Server sind aktualisiert. Host-Clients und Access-Agents brauchen danach eine Neuinstallation.
- Huntress beobachtete Ende August drei Vorfälle. Modifizierte Clients schoben die Dateien 1.vbs bis 4.vbs an neu verbundene Hosts.
Verwandt: Angreifer lesen GitLab-Dateien ohne Login · Fremde Befehle auf 8393 Gitea Servern möglich
CISA setzt US-Stellen drei Tage Frist
Die US-Behörde CISA hat am 11. September die Schwachstelle CVE-2026-84869 in den Katalog bekannter ausgenutzter Lücken aufgenommen. Der Eintrag betrifft ConnectWise ScreenConnect. CISA spricht von fehlender Autorisierung und mangelnder Rechteverwaltung: Dateien lassen sich in einer laufenden Remote-Session ohne Freigabe des Hosts übertragen und ausführen.
Zivile US-Bundesstellen müssen die Lücke in betroffenen Systemen bis zum 14. September schließen oder die Systeme anderweitig schützen. Der Katalog verlangt zusätzlich eine forensische Sichtung. CISA kennzeichnet die Ransomware-Nutzung als unbekannt.
Das kanadische Cyber Centre bestätigt im Hinweis AV26-903 mit Update vom 11. September dieselbe Aufnahme in den Katalog bekannter ausgenutzter Lücken. Für deutsche Betreiber gibt es keine vergleichbare Frist. Auch ohne US-Frist sind sie demselben Angriff ausgesetzt.
Dateien laufen in der Session ohne Host-OK
ConnectWise hat die Lücke am 8. September beschrieben und grenzt sie auf den Client ein. Die Server bleiben außerhalb.
ConnectWise setzt 9,9 auf der Skala CVSS an. Der Vektor nennt Netzangriff, niedrige Komplexität und niedrige Rechte. Das Opfer am Host muss nicht zustimmen.
Betroffen sind alle ScreenConnect-Fassungen vor 26.6.5. Version 26.6.5 schließt die Lücke, ebenso jede spätere Fassung. ConnectWise hatte Kunden bereits am 3. September vor dem Dateitransfer-Verhalten gewarnt und empfohlen, die Berechtigung TransferFiles in offenen Sessions zu entfernen. Der Patch folgte fünf Tage später.
Definition · ScreenConnect
Was ist ScreenConnect? Eine Fernwartungssoftware von ConnectWise für Support- und Access-Sitzungen. Dienstleister und interne IT steuern damit fremde Rechner. Die Cloud-Variante hostet ConnectWise, die On-Premise-Variante der Kunde selbst. Der Client auf dem Host führt Dateitransfer und Startbefehle aus.
Huntress sieht vier Skripte über den Client
Huntress beobachtete Ende August in mehreren Organisationen dasselbe Muster. Rogue-Clients starteten den Windows Script Host und führten nacheinander vier VBScript-Dateien aus. Die Vorfälle begannen mit Social Engineering. Danach übertrugen bereits installierte, veränderte Clients dieselben Dateien automatisch an neu verbundene Endpunkte. Huntress beschreibt diese Ausbreitung als wurmartig.
Zwei der dokumentierten Fälle lagen am 20. August, einer am 24. August. Ein Einstieg lief über Quick Assist, einer über eine heruntergeladene Installationsdatei, einer über ein vorgetäuschtes Erstattungsformular.
Huntress nennt die Dateien 1.vbs bis 4.vbs. In den Audit-Logs von ScreenConnect gelten RunFiles oder RanFiles mit diesen Namen, ausgeführt aus dem Prozess Guest, als verdächtig.
John Hammond, Senior Principal Security Researcher bei Huntress, sagte gegenüber Help Net Security, die beobachtete Aktivität passe zur Schwachstellenbeschreibung. Huntress hatte die Beobachtungen zuvor mit ConnectWise abgestimmt. Eine benannte Tätergruppe ist nicht bekannt.
Cloud-Update lässt die Host-Clients offen
ConnectWise hat die Server in der Cloud bereits aktualisiert. Das Bulletin verlangt danach trotzdem die Neuinstallation der Host-Clients und die Aktualisierung der Access-Agents. On-Premise-Partner heben zuerst auf 26.6.5 und führen dieselben Client-Schritte aus. Bis dahin verringert das Abschalten der Dateitransfer-Rechte in betroffenen Sessions die Angriffsfläche.
| Betrieb | Server | Clients |
|---|---|---|
| Cloud | ConnectWise hat aktualisiert | Host-Clients neu installieren, Access-Agents aktualisieren |
| On-Premise | Upgrade auf 26.6.5 | dieselben Client-Schritte nach dem Server-Update |
Quelle: ConnectWise-Bulletin zu ScreenConnect 26.6.5 vom 8. September 2026.
CISA verweist für die Pflichtaktion auf die Richtlinie BOD 26-04. Offen bleibt, wie viele Hosts vor der US-Frist am 14. September den Client 26.6.5 wirklich fahren. Der Server-Stand allein beantwortet diese Frage nicht.
Häufige Fragen
Jede Frage ist verschlossen. Ein Tippen entriegelt die Antwort.
Betrifft die Lücke den ScreenConnect-Server?
Nein. ConnectWise grenzt CVE-2026-84869 ausdrücklich auf den Client ein. Die Server bleiben außerhalb. Die Gefahr entsteht in einer laufenden Support- oder Access-Session auf dem Host.
Reicht das Cloud-Update von ConnectWise?
Für den Server ja. Das Bulletin verlangt danach die Neuinstallation der Host-Clients und die Aktualisierung der Access-Agents. Ohne diesen Schritt bleibt der verwundbare Client auf dem Host.
Welche Version schließt CVE-2026-84869?
ScreenConnect 26.6.5 und jede spätere Fassung. Alle Versionen davor sind betroffen. ConnectWise hat den Patch am 8. September ausgeliefert.
Was hat Huntress in den Vorfällen gesehen?
Drei voneinander unabhängige Fälle Ende August. Modifizierte Clients starteten den Windows Script Host und führten 1.vbs bis 4.vbs aus. Dieselben Dateien wanderten an neu verbundene Hosts. Eine Tätergruppe nennt Huntress nicht.
Gibt es eine Frist für deutsche Betreiber?
Eine deutsche Behördenfrist liegt nicht vor. CISA gibt zivilen US-Stellen bis zum 14. September Frist und verlangt zusätzlich eine forensische Sichtung. Das kanadische Cyber Centre hat dieselbe Aufnahme in den Katalog bestätigt.
Lesetipps der Redaktion
LesetippAngreifer lesen GitLab-Dateien ohne LoginLesetippCISA setzt Frist: US-Stellen müssen MikroTik patchenLesetippFremde Befehle auf 8393 Gitea Servern möglich
Mehr aus dem MBF Media Netzwerk
cloudmagazinKubernetes bindet GPU-Jobs erst, wenn alle Pods passen
mybusinessfutureFachkräftemangel: Logistik setzt auf KI statt auf Schulung
digital-chiefsOracle lässt Kunden den KI-Ausbau vorfinanzieren
Bildquelle: KI-generiert (September 2026)


