A CISA colocou uma falha do ConnectWise ScreenConnect no catálogo de vulnerabilidades exploradas ativamente. Para quem trabalha com suporte, infra ou MSP, isso muda a prioridade da conversa: ferramenta de acesso remoto não é só produtividade. Também é caminho privilegiado para entrar no ambiente.
A vulnerabilidade é a CVE-2026-84869. Segundo a CISA, ela combina problema de privilégio com falta de autorização e pode permitir transferência e execução de arquivos durante uma sessão remota ativa sem autorização ou confirmação do usuário host. A ConnectWise diz que o problema afeta versões anteriores ao ScreenConnect 26.6.5.
Por que isso assusta mais do que uma falha comum
ScreenConnect não é um app perdido no canto da máquina. Ele existe justamente para dar acesso remoto, mexer em endpoint, resolver problema e atravessar fronteiras que outros sistemas bloqueiam. Quando uma ferramenta desse tipo vira vetor, o atacante não precisa parecer um invasor estranho. Ele pode tentar agir dentro de um canal que a empresa já confia.
Esse é o detalhe que muita rotina de TI subestima. A pergunta não é só “tem patch?”. É também: quem consegue abrir sessão, de onde, com qual permissão, fazendo transferência de arquivo, deixando qual rastro e com qual alerta?
O prazo da CISA foi curto por um motivo
No catálogo KEV, a CISA registrou a falha em 11 de setembro de 2026 e colocou prazo de correção em 14 de setembro para organizações cobertas pela diretiva federal. Mais importante: o item aparece com exigência de triagem forense.
Traduzindo para o mundo real: não basta atualizar e fingir que nada aconteceu. Se a instância ficou exposta ou se houve sessão remota suspeita, o time precisa olhar logs, sessões recentes, transferência de arquivos e execução de comandos. Patch fecha porta. Investigação tenta descobrir se alguém já passou por ela.
O que fazer agora sem transformar isso em teatro
Para ambiente on-premise, a orientação da ConnectWise é atualizar para o ScreenConnect 26.6.5. Para cloud, a empresa afirma que não há ação no servidor, mas recomenda reinstalar host clients e atualizar access agents depois do upgrade. Se a atualização não puder acontecer imediatamente, a própria orientação é tratar mitigação temporária como redução de exposição, não como substituto do patch.
Um checklist pragmático para admin e suporte:
- confirmar versão de todos os servidores ScreenConnect sob responsabilidade do time;
- atualizar ou aplicar mitigação temporária conforme o bulletin da ConnectWise;
- mapear quais instâncias ficam expostas à internet;
- revisar sessões recentes com transferência ou execução de arquivo;
- validar se há alerta para comportamento estranho em ferramenta remota;
- remover agentes antigos, hosts órfãos e acessos que ninguém mais sabe explicar.
A lição maior é governança de acesso remoto
Esse tipo de caso costuma aparecer como “mais uma CVE”, mas a mensagem é mais ampla. Ferramenta de suporte remoto precisa ser tratada como infraestrutura crítica. Ela tem que entrar em inventário, janela de patch, revisão de permissão, logging e plano de resposta. Se fica fora disso, vira aquele clássico de TI: resolve cem chamados e cria um risco enorme em silêncio.
Para times pequenos, a tentação é deixar a ferramenta “do jeito que está” porque ela salva o dia. Só que justamente por salvar o dia ela merece mais cuidado. Acesso remoto bom é aquele que funciona quando precisa, mas não vira atalho permanente para qualquer pessoa, de qualquer lugar, fazer qualquer coisa.