ScreenConnect explorado: quando a ferramenta de suporte vira risco

A CISA colocou uma falha do ConnectWise ScreenConnect no catálogo de vulnerabilidades exploradas ativamente. Para quem trabalha com suporte, infra ou MSP, isso muda a prioridade da conversa: ferramenta de acesso remoto não é só produtividade. Também é caminho privilegiado para entrar no ambiente.

A vulnerabilidade é a CVE-2026-84869. Segundo a CISA, ela combina problema de privilégio com falta de autorização e pode permitir transferência e execução de arquivos durante uma sessão remota ativa sem autorização ou confirmação do usuário host. A ConnectWise diz que o problema afeta versões anteriores ao ScreenConnect 26.6.5.

Por que isso assusta mais do que uma falha comum

ScreenConnect não é um app perdido no canto da máquina. Ele existe justamente para dar acesso remoto, mexer em endpoint, resolver problema e atravessar fronteiras que outros sistemas bloqueiam. Quando uma ferramenta desse tipo vira vetor, o atacante não precisa parecer um invasor estranho. Ele pode tentar agir dentro de um canal que a empresa já confia.

Esse é o detalhe que muita rotina de TI subestima. A pergunta não é só “tem patch?”. É também: quem consegue abrir sessão, de onde, com qual permissão, fazendo transferência de arquivo, deixando qual rastro e com qual alerta?

O prazo da CISA foi curto por um motivo

No catálogo KEV, a CISA registrou a falha em 11 de setembro de 2026 e colocou prazo de correção em 14 de setembro para organizações cobertas pela diretiva federal. Mais importante: o item aparece com exigência de triagem forense.

Traduzindo para o mundo real: não basta atualizar e fingir que nada aconteceu. Se a instância ficou exposta ou se houve sessão remota suspeita, o time precisa olhar logs, sessões recentes, transferência de arquivos e execução de comandos. Patch fecha porta. Investigação tenta descobrir se alguém já passou por ela.

O que fazer agora sem transformar isso em teatro

Para ambiente on-premise, a orientação da ConnectWise é atualizar para o ScreenConnect 26.6.5. Para cloud, a empresa afirma que não há ação no servidor, mas recomenda reinstalar host clients e atualizar access agents depois do upgrade. Se a atualização não puder acontecer imediatamente, a própria orientação é tratar mitigação temporária como redução de exposição, não como substituto do patch.

Um checklist pragmático para admin e suporte:

  • confirmar versão de todos os servidores ScreenConnect sob responsabilidade do time;
  • atualizar ou aplicar mitigação temporária conforme o bulletin da ConnectWise;
  • mapear quais instâncias ficam expostas à internet;
  • revisar sessões recentes com transferência ou execução de arquivo;
  • validar se há alerta para comportamento estranho em ferramenta remota;
  • remover agentes antigos, hosts órfãos e acessos que ninguém mais sabe explicar.

A lição maior é governança de acesso remoto

Esse tipo de caso costuma aparecer como “mais uma CVE”, mas a mensagem é mais ampla. Ferramenta de suporte remoto precisa ser tratada como infraestrutura crítica. Ela tem que entrar em inventário, janela de patch, revisão de permissão, logging e plano de resposta. Se fica fora disso, vira aquele clássico de TI: resolve cem chamados e cria um risco enorme em silêncio.

Para times pequenos, a tentação é deixar a ferramenta “do jeito que está” porque ela salva o dia. Só que justamente por salvar o dia ela merece mais cuidado. Acesso remoto bom é aquele que funciona quando precisa, mas não vira atalho permanente para qualquer pessoa, de qualquer lugar, fazer qualquer coisa.

Fontes

Deixe um comentário

Seu e-mail não será publicado. Campos obrigatórios são marcados com *

plugins premium WordPress