BRIEFING DE SEGURIDAD · 08.10.2026 DEENFRES

Práctica e Implementación

ScreenConnect: el cliente ejecuta archivos sin permiso

Por Alec Chizhik · 17 de septiembre de 2026 · 7 min de lectura

Este artículo es una traducción automática mediante inteligencia artificial del original alemán. La versión alemana es la de referencia.

CISA ha incluido una vulnerabilidad del cliente ScreenConnect en su catálogo de fallos explotados. Durante una sesión remota en curso, archivos pueden transferirse y ejecutarse sin confirmación del host. El plazo para las instituciones federales civiles de EE.UU. finalizó el 14 de septiembre.

Lo esencial en breve

  • CISA lista CVE-2026-84869 como explotada. Las instituciones federales civiles de EE.UU. tenían hasta el 14 de septiembre para aplicar el parche y realizar un análisis forense.
  • ConnectWise limita la vulnerabilidad al cliente. Los servidores quedan fuera de riesgo. La valoración es Important con prioridad 1 (Alta) y puntuación 9,9 en la escala CVSS.
  • La versión 26.6.5 corrige el fallo. Los servidores en la nube ya están actualizados. Los clientes host y los Access Agents requieren reinstalación.
  • Huntress detectó tres incidentes a finales de agosto. Clientes modificados enviaron los archivos del 1.vbs al 4.vbs a nuevos hosts conectados.

Relacionado: Atacantes leen archivos de GitLab sin iniciar sesión · Es posible ejecutar comandos externos en 8.393 servidores de Gitea

CISA da tres días de plazo a las instituciones estadounidenses

El 11 de septiembre, la agencia estadounidense CISA incluyó la vulnerabilidad CVE-2026-84869 en su catálogo de fallos explotados. El registro afecta a ConnectWise ScreenConnect. CISA describe falta de autorización y mala gestión de permisos: durante una sesión remota activa, archivos pueden transferirse y ejecutarse sin aprobación del anfitrión.

Las instituciones federales civiles de EE.UU. debían corregir la vulnerabilidad en sistemas afectados antes del 14 de septiembre o implementar medidas alternativas de protección. El catálogo exige además un análisis forense. CISA indica que el uso para Ransomware es desconocido.

El Centro Canadiense de Ciberseguridad confirma en la alerta AV26-903 (actualizada el 11 de septiembre) la misma inclusión en el catálogo. Para operadores alemanes no existe plazo comparable, pero están expuestos al mismo ataque.

Los archivos se ejecutan en la sesión sin aprobación del host

ConnectWise detalló la vulnerabilidad el 8 de septiembre y la limitó al cliente. Los servidores quedan a salvo.

La empresa asigna una puntuación de 9,9 en la escala CVSS. El vector menciona ataque por red, baja complejidad y privilegios mínimos. No se requiere confirmación del anfitrión.

Están afectadas todas las versiones de ScreenConnect anteriores a la 26.6.5. Esta versión y posteriores corrigen el fallo. ConnectWise advirtió el 3 de septiembre sobre el comportamiento de transferencia de archivos y recomendó desactivar el permiso TransferFiles en sesiones abiertas. El parche llegó cinco días después.

Definición · ScreenConnect

¿Qué es ScreenConnect? Un software de asistencia remota de ConnectWise para sesiones de soporte y acceso. Proveedores de servicios y equipos internos de TI controlan así equipos ajenos. La versión en la nube (cloud) la gestiona ConnectWise, mientras que la instalación local (on-premise) corre a cargo del cliente. El cliente instalado en el anfitrión ejecuta transferencias de archivos y comandos de inicio.

Huntress detecta cuatro scripts ejecutándose a través del cliente

Huntress observó a finales de agosto en varias organizaciones el mismo patrón: clientes maliciosos activaban el Windows Script Host y ejecutaban secuencialmente cuatro archivos VBScript. Los incidentes comenzaron con ingeniería social, y luego los clientes ya infectados y modificados transferían automáticamente esos mismos archivos a nuevos puntos de conexión. Huntress describe esta propagación como similar a la de un gusano.

Dos de los casos documentados ocurrieron el 20 de agosto, otro el 24 de agosto. Los atacantes accedieron a través de Quick Assist en un caso, mediante una instalación descargada en otro, y usando un formulario de reembolso falsificado en el tercero.

Huntress identifica los archivos como 1.vbs hasta 4.vbs. En los registros de auditoría de ScreenConnect, las entradas denominadas RunFiles o RanFiles con esos nombres, ejecutadas desde el proceso Guest, deben considerarse sospechosas.

John Hammond, investigador principal de seguridad en Huntress, declaró a Help Net Security que la actividad observada coincide con la descripción de la vulnerabilidad. Huntress había coordinado previamente sus hallazgos con ConnectWise. No se conoce ningún grupo criminal específico detrás de estos ataques.

La actualización en la nube deja expuestos a los clientes host

ConnectWise ya ha actualizado los servidores en la nube, pero el comunicado exige igualmente reinstalar los clientes host y actualizar los Access Agents. Los socios on-premise primero actualizan a la versión 26.6.5 y luego ejecutan los mismos pasos para los clientes. Hasta entonces, desactivar los permisos de transferencia de archivos en las sesiones afectadas reduce la superficie de ataque.

Entorno Servidores Clientes
Nube Servidores de ConnectWise ya actualizados Reinstalar clientes host y actualizar Access Agents
On-Premise Actualización a la versión 26.6.5 Mismos pasos para clientes tras actualizar el servidor

Fuente: Boletín de ConnectWise sobre ScreenConnect 26.6.5 del 8 de septiembre de 2026.

CISA remite a la directiva BOD 26-04 para las acciones obligatorias. Queda por ver cuántos hosts estarán ejecutando el cliente 26.6.5 para el plazo estadounidense del 14 de septiembre. El estado del servidor por sí solo no responde a esta pregunta.

Preguntas frecuentes

Cada pregunta está bloqueada. Un toque desbloquea la respuesta.

¿Afecta esta vulnerabilidad al servidor ScreenConnect?

No. ConnectWise limita explícitamente CVE-2026-84869 al cliente. Los servidores quedan fuera de alcance. El riesgo surge durante una sesión de soporte o acceso activa en el equipo anfitrión.

¿Es suficiente la actualización en la nube de ConnectWise?

Para el servidor, sí. El boletín exige reinstalar los clientes del equipo anfitrión y actualizar los agentes de acceso. Sin este paso, el cliente vulnerable permanece en el host.

¿Qué versiones corrigen CVE-2026-84869?

ScreenConnect 26.6.5 y todas las versiones posteriores. Todas las anteriores están afectadas. ConnectWise publicó el parche el 8 de septiembre.

¿Qué observó Huntress en estos incidentes?

Tres casos independientes a finales de agosto. Clientes modificados iniciaban el Windows Script Host y ejecutaban archivos desde 1.vbs hasta 4.vbs. Los mismos archivos se propagaban a nuevos hosts conectados. Huntress no identifica al grupo responsable.

¿Existe un plazo para operadores alemanes?

No hay plazo establecido por autoridades alemanas. CISA concedió hasta el 14 de septiembre a entidades civiles en EE.UU. y exige además un análisis forense. El Centro Canadiense de Ciberseguridad confirmó la misma inclusión en su catálogo.

Selección editorial





Recomendación
Ataques acceden a archivos de GitLab sin iniciar sesión





Recomendación
CISA establece plazo: entidades estadounidenses deben parchear MikroTik tras tomas SSH





Recomendación
Posibles comandos externos en 8.393 servidores Gitea sin parchear, pese al parche de julio

Más de la red MBF Media

cloudmagazinKubernetes solo asigna trabajos de GPU cuando todos los pods encajan
MyBusinessFutureEscasez de talento: la logística apuesta por IA en lugar de formación
digital-chiefsOracle obliga a los clientes a financiar por adelantado la expansión de IA

Fuente de la imagen: generada por IA (septiembre de 2026)

Traducido del original en alemán con inteligencia artificial. La versión alemana es la de referencia.

Lectura adicional

Práctica e Implementación · 31 de julio de 2026

Anthropic: Claude vulneró tres empresas

Claude de Anthropic superó tres evaluaciones cibernéticas: errores en Harness, malware en PyPI y lista de verificación para CISOs.

Una revista de Evernine Media GmbH