Transfert et exécution de fichiers sans autorisation en session distante
Mettre à jour les serveurs auto-hébergés en 26.6.5 avant le 14/09, puis relire l'historique des sessions et des transferts de fichiers des dernières semaines. Les instances cloud n'appellent pas d'action.
- ConnectWise ScreenConnect (serveurs auto-hébergés)
Cette vulnérabilité est inscrite au catalogue des vulnérabilités activement exploitées de la CISA. Traitement prioritaire recommandé.
Le contexte
Contrôle d'autorisation côté client défaillant : des fichiers peuvent être transférés puis exécutés au travers d'une session distante active, sans autorisation ni confirmation de l'hôte. CISA relie la faille à trois incidents impliquant la distribution de charges VBScript.
Vecteur d'attaque
Exploitation réseau à faible complexité depuis une session distante active, sans interaction de l'utilisateur, avec changement de portée (S:C) — pivot vers les postes gérés.
Systèmes impactés
| Produit | Versions affectées | Versions corrigées | | --- | --- | --- | | ConnectWise ScreenConnect (serveurs auto-hébergés) | Toutes les versions antérieures à 26.6.5 | 26.6.5 ou supérieure |
Non affecté : Les instances cloud ont été mises à niveau automatiquement par ConnectWise.
Statut du correctif : Corrigé dans la version 26.6.5 publiée le 08/09/2026
La vulnérabilité
CVE-2026-84869 : Défaut d'autorisation et gestion incorrecte des privilèges (CWE-862, CWE-269)
ConnectWise ScreenConnect · CVSS 9.9 · exploitation observée
Un défaut d'autorisation côté client permet, sous certaines conditions, le transfert puis l'exécution de fichiers au travers d'une session distante active, sans autorisation ni confirmation de l'hôte.
Impact : Un attaquant disposant d'un accès faiblement privilégié peut exécuter du code sur les postes gérés via la session distante.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Recommandations
- Mettre à jour les serveurs ScreenConnect auto-hébergés vers la version 26.6.5 ou supérieure sans attendre.
- Relire l'historique des sessions distantes et des transferts de fichiers sur les dernières semaines afin d'identifier toute exécution non sollicitée.
Ce qu'il faut retenir
Mettre à jour les serveurs auto-hébergés en 26.6.5 avant le 14/09, puis relire l'historique des sessions et des transferts de fichiers des dernières semaines. Les instances cloud n'appellent pas d'action.
Analyse issue du bulletin de veille Kreomnis du 14 septembre 2026 (fenêtre : 10 – 13 septembre 2026). Sources croisées listées ci-dessous.
- Kreomnis Vigie