ConnectWise предупреждает о новой уязвимости ScreenConnect — патча пока нет

· Безопасность
Компания ConnectWise раскрыла временные меры защиты для новой уязвимости в платформе удалённого доступа ScreenConnect. Исправление обещают выпустить позже на этой неделе.

cover.svg

Компания ConnectWise сообщила о новой уязвимости в своей платформе удалённого доступа ScreenConnect и опубликовала временные меры защиты. Постоянное исправление разработчики планируют выпустить позже на этой неделе.

ScreenConnect — это платформа удалённого доступа, разворачиваемая как локально, так и в облаке. Ею обычно пользуются провайдеры управляемых услуг (MSP), ИТ-отделы и службы поддержки для диагностики, установки обновлений и обслуживания систем. Новая уязвимость затрагивает как облачные, так и локальные развёртывания и пока не получила идентификатора CVE, что усложняет отслеживание проблемы.

По словам компании, речь идёт о проблеме, связанной с поведением при передаче файлов в сессиях ScreenConnect Remote Access Support и Access. Пока постоянный патч не готов, ConnectWise предлагает администраторам временное решение.

Временные меры

Администраторам рекомендуется войти в панель администрирования ScreenConnect и перейти в раздел Administration > Security > Roles. Затем нужно отредактировать пользовательские роли, проверить группы сессий и назначенные им права, а в окне Scoped Permissions снять разрешение TransferFiles (или TransferFilesInSession для устаревших конфигураций) для каждой группы сессий. Изменения следует сохранить и повторить для всех ролей.

Масштаб и предыстория

Организация Shadowserver, наблюдающая за безопасностью в интернете, насчитывает около 6000 экземпляров ScreenConnect, доступных из сети. Правда, неизвестно, сколько из них — приманки-ловушки (honeypot) и сколько уже защищено.

Уязвимости ScreenConnect регулярно становятся мишенью как финансово мотивированных группировок, так и хакеров, действующих в интересах государств. В 2024 году операторы программ-вымогателей и северокорейская APT-группа Kimsuky эксплуатировали уязвимость CVE-2024-1709 для доставки вредоносного ПО. В прошлом году ConnectWise признала, что предположительно государственные хакеры проникли в её системы через уязвимость внедрения кода в ViewState (CVE-2025-3935) и получили доступ к облачным экземплярам ограниченного числа клиентов. В марте этого года компания закрыла уязвимость проверки криптографической подписи (CVE-2026-3564), позволявшую захватывать непропатченные системы.

С февраля 2024 года американское агентство CISA добавило в свой каталог активно эксплуатируемых уязвимостей уже три бреши ScreenConnect, две из которых использовались в атаках программ-вымогателей.


Источник: Bleeping Computer

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.