ConnectWise ScreenConnect Improper Privilege Management and Missing Authorization Vulnerability
Appliquez immédiatement les mises à jour et restreignez l’accès distant; auditez les journaux d’activité des sessions ScreenConnect.
- ConnectWise ScreenConnect
Cette vulnérabilité est inscrite au catalogue des vulnérabilités activement exploitées de la CISA. Traitement prioritaire recommandé.
Le contexte
ConnectWise ScreenConnect contient à la fois une gestion des privilèges inappropriée et une authentification manquante qui peut permettre à un attaquant de transférer des fichiers et d’exécuter des actions via des sessions à distance actives sans autorisation ni confirmation de l’hôte.
Vecteur d'attaque
Exécution distante via des sessions actives sans autorisation; exploitation possible sans authentification selon le contexte.
Systèmes impactés
| Produit | Versions affectées | Versions corrigées | | --- | --- | --- | | ConnectWise ScreenConnect | versions affectées non explicitement listées dans l’entrée KEV | non communiquée |
Non affecté : voir l'avis de l'éditeur
Statut du correctif : Voir les recommandations du fournisseur et directives KEV.
La vulnérabilité
CVE-2026-84869 : Privilege Escalation / Missing Authentication
ScreenConnect · Élevée · exploitation observée
ConnectWise ScreenConnect présente une gestion inappropriée des privilèges et une absence d’autorisation suffisante qui peut permettre un transfert de fichier et une exécution via des sessions distantes actives sans autorisation ou confirmation.
Impact : Élévation de privilèges et accès non autorisé à des fonctions de transfert/exécution
Recommandations
- Mettre à jour ScreenConnect selon le guide du fournisseur et vérifier les configurations d’accès à distance.
- Renforcer les contrôles d’authentification et restreindre les sessions actives.
Ce qu'il faut retenir
Appliquez immédiatement les mises à jour et restreignez l’accès distant; auditez les journaux d’activité des sessions ScreenConnect.
Analyse issue du bulletin de veille Kreomnis du 14 septembre 2026 (fenêtre : Récap du week-end, 11 – 13 septembre 2026). Sources croisées listées ci-dessous.
- Kreomnis Vigie
Références
- cert-fr CERT-FR — avis/alertes
- kev CISA — KEV