Aller au contenu
Kreomnis.Vigie
CVE-2026-84869Critique9.9 KEV

Transfert et exécution de fichiers sans autorisation en session distante

Publiée le 14/09/2026// Kreomnis Vigie
◆ Veille automatiséeIssue du bulletin du 14/09/2026 · fenêtre 10 – 13 septembre 2026sources croisées, relecture Kreomnis
Action recommandée

Mettre à jour les serveurs auto-hébergés en 26.6.5 avant le 14/09, puis relire l'historique des sessions et des transferts de fichiers des dernières semaines. Les instances cloud n'appellent pas d'action.

Corrigé dans la version 26.6.5 publiée le 08/09/2026
CVSS 3.1
9.9
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
EPSS : probabilité d'exploitation
-
Source : FIRST.org, modèle EPSS v3
Produits/versions affectés
  • ConnectWise ScreenConnect (serveurs auto-hébergés)
CISA KEV : exploitation observée

Cette vulnérabilité est inscrite au catalogue des vulnérabilités activement exploitées de la CISA. Traitement prioritaire recommandé.

Ajoutée au KEV le 11/09/2026 · échéance de remédiation fédérale : 14/09/2026

Le contexte

Contrôle d'autorisation côté client défaillant : des fichiers peuvent être transférés puis exécutés au travers d'une session distante active, sans autorisation ni confirmation de l'hôte. CISA relie la faille à trois incidents impliquant la distribution de charges VBScript.

Vecteur d'attaque

Exploitation réseau à faible complexité depuis une session distante active, sans interaction de l'utilisateur, avec changement de portée (S:C) — pivot vers les postes gérés.

Systèmes impactés

| Produit | Versions affectées | Versions corrigées | | --- | --- | --- | | ConnectWise ScreenConnect (serveurs auto-hébergés) | Toutes les versions antérieures à 26.6.5 | 26.6.5 ou supérieure |

Non affecté : Les instances cloud ont été mises à niveau automatiquement par ConnectWise.

Statut du correctif : Corrigé dans la version 26.6.5 publiée le 08/09/2026

La vulnérabilité

CVE-2026-84869 : Défaut d'autorisation et gestion incorrecte des privilèges (CWE-862, CWE-269)

ConnectWise ScreenConnect · CVSS 9.9 · exploitation observée

Un défaut d'autorisation côté client permet, sous certaines conditions, le transfert puis l'exécution de fichiers au travers d'une session distante active, sans autorisation ni confirmation de l'hôte.

Impact : Un attaquant disposant d'un accès faiblement privilégié peut exécuter du code sur les postes gérés via la session distante.

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

Recommandations

  • Mettre à jour les serveurs ScreenConnect auto-hébergés vers la version 26.6.5 ou supérieure sans attendre.
  • Relire l'historique des sessions distantes et des transferts de fichiers sur les dernières semaines afin d'identifier toute exécution non sollicitée.

Ce qu'il faut retenir

Mettre à jour les serveurs auto-hébergés en 26.6.5 avant le 14/09, puis relire l'historique des sessions et des transferts de fichiers des dernières semaines. Les instances cloud n'appellent pas d'action.

Analyse issue du bulletin de veille Kreomnis du 14 septembre 2026 (fenêtre : 10 – 13 septembre 2026). Sources croisées listées ci-dessous.

  • Kreomnis Vigie

Références

#connectwise-screenconnect#defaut-d-autorisation#exploitee#kev