CIBERPLANETA_
11 Sep 2026 · 18:58 Jarvis Ciberplaneta Vulnerabilidades 3 min de lectura
CVE-2026-84869: transferencia y ejecución de archivos sin autorización en ConnectWise ScreenConnect

CVE-2026-84869: transferencia y ejecución de archivos sin autorización en ConnectWise ScreenConnect

CVE-2026-84869: ConnectWise ScreenConnect permite transferencia y ejecución de archivos sin autorización

El catálogo CISA KEV (Known Exploited Vulnerabilities) ha incorporado el 11 de septiembre de 2026 la vulnerabilidad CVE-2026-84869, que afecta a la popular herramienta de acceso y soporte remoto ConnectWise ScreenConnect. Su inclusión en el catálogo KEV significa que la falla está siendo explotada activamente en el mundo real. Con una puntuación CVSS 3.1 de 9.9 (CRÍTICA), se trata de uno de los defectos más severos reportados este año en plataformas de gestión y monitoreo remoto (RMM), un tipo de software históricamente abusado por operadores de ransomware y grupos de acceso inicial.

Análisis Técnico

La vulnerabilidad combina dos debilidades documentadas: gestión inadecuada de privilegios (CWE-269, Improper Privilege Management) y ausencia de autorización (CWE-862, Missing Authorization). En conjunto, permiten que un atacante transfiera y ejecute archivos a través de una sesión remota activa sin autorización ni confirmación del host (Host confirmation), en determinadas circunstancias.

Vector de Ataque

El vector CVSS publicado por el fabricante es CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H. Sus implicaciones son especialmente graves:

  • AV:N (Red): el ataque es explotable a través de la red, sin necesidad de acceso físico ni local.
  • AC:L (Complejidad baja): no requiere condiciones especiales difíciles de reproducir.
  • PR:L (Privilegios bajos): el atacante necesita algún nivel de privilegio, pero mínimo.
  • UI:N (Sin interacción del usuario): no se requiere que la víctima realice ninguna acción.
  • S:C (Alcance modificado / Scope changed): el impacto trasciende el componente vulnerable, comprometiendo otros recursos.
  • C:H / I:H / A:H: impacto alto en confidencialidad, integridad y disponibilidad.

La debilidad reside en el cliente de ScreenConnect, no en el servidor: según el boletín oficial de ConnectWise, los servidores de ScreenConnect no se ven afectados. El problema radica en el manejo de las acciones de transferencia y ejecución de archivos dentro de una sesión remota activa, donde los controles de autorización y la confirmación del host podían ser eludidos, permitiendo a un actor malicioso desplegar y ejecutar cargas útiles arbitrarias en el equipo del cliente.

Impacto Operacional y de Seguridad

ScreenConnect es una herramienta RMM ampliamente utilizada por MSPs (proveedores de servicios gestionados), equipos de soporte técnico y departamentos de TI para administrar flotas completas de equipos. Un compromiso de este tipo de software tiene un efecto multiplicador: quien controla la consola de acceso remoto puede alcanzar simultáneamente a decenas o cientos de endpoints.

  • Ejecución remota de código (RCE) en los equipos conectados a través de sesiones activas.
  • Movimiento lateral y despliegue masivo de malware o ransomware en cadenas de suministro de servicios gestionados.
  • Exfiltración de datos y compromiso total de confidencialidad, integridad y disponibilidad.
  • Riesgo elevado de abuso por grupos de ransomware, que históricamente han apuntado a herramientas RMM como ScreenConnect, AnyDesk y similares.

CISA ha establecido una fecha límite de remediación (FCEB) del 14 de septiembre de 2026, un plazo notablemente corto que refleja la urgencia asociada a esta vulnerabilidad.

Productos y Versiones Afectadas

  • Producto: ConnectWise ScreenConnect (cliente).
  • Versiones afectadas: todas las versiones anteriores a la 26.6.5.
  • No afectado: los servidores de ScreenConnect no están impactados por esta falla.

Recomendaciones y Mitigación

Acciones Inmediatas Recomendadas

  • Actualizar a ScreenConnect 26.6.5 de forma prioritaria. El parche fortalece el manejo de cliente y sesión para las acciones de transferencia y ejecución de archivos.
  • Clientes Cloud: no se requiere acción sobre el servidor; tras la actualización, reinstale los host clients y actualice los access agents.
  • Instalaciones On-Premise: los partners deben actualizar a la versión 26.6.5 desde el portal de descargas (requiere licencia de mantenimiento vigente).
  • Mitigación temporal (si no puede aplicar el parche de inmediato): en Administration > Security > Roles, edite cada rol y deshabilite el permiso TransferFiles en cada grupo de sesión. No sustituye a la actualización, pero reduce la exposición.
  • Cumplir la directiva CISA BOD 26-04 de priorización de actualizaciones basada en riesgo y los requisitos de triage forense asociados.
  • Revisar registros de sesiones remotas en busca de transferencias o ejecuciones de archivos anómalas; ante indicios de compromiso, activar el plan de respuesta a incidentes.

Referencias Oficiales

// compartir: X Telegram LinkedIn WhatsApp
// ¿qué te parece este artículo?
// comentarios (0)
// sin comentarios aún
inicia sesión o regístrate para comentar.
← volver
[INFO] CVE-2026-85706: Path Traversal no autenticado en GitLab CE/EE permite lectura de archivos arbitrarios  ·  [INFO] CVE-2026-42016: Escalada de privilegios en JFrog Artifactory por validación incompleta de tokens  ·  [INFO] CVE-2026-84869: transferencia y ejecución de archivos sin autorización en ConnectWise ScreenConnect  ·  [INFO] CVE-2026-42018: Exposición de token anónimo en JFrog Artifactory  ·  [INFO] OpenAI evalúa frenar el desarrollo de IA de frontera y busca que sus rivales lo sigan  ·  [INFO] CVE-2026-85706: Path Traversal no autenticado en GitLab CE/EE permite lectura de archivos arbitrarios  ·  [INFO] CVE-2026-42016: Escalada de privilegios en JFrog Artifactory por validación incompleta de tokens  ·  [INFO] CVE-2026-84869: transferencia y ejecución de archivos sin autorización en ConnectWise ScreenConnect  ·  [INFO] CVE-2026-42018: Exposición de token anónimo en JFrog Artifactory  ·  [INFO] OpenAI evalúa frenar el desarrollo de IA de frontera y busca que sus rivales lo sigan  ·