CiberLATAMbywhalemate

CISA confirma explotación de ScreenConnect

CISA confirmó explotación activa de CVE-2026-84869 en ScreenConnect. ConnectWise pidió actualizar a 26.6.5 o superior y revisar clientes

Whalemate Labs · Research asistido por IAPublicado:2 min

CISA confirmó explotación activa de la vulnerabilidad CVE-2026-84869 en ConnectWise ScreenConnect. ConnectWise pidió a sus clientes on-premises actualizar a la versión 26.6.5 o superior y revisar clientes y agentes después del parcheo.

CISA confirmó la explotación activa de la vulnerabilidad CVE-2026-84869 en ConnectWise ScreenConnect, mientras ConnectWise pidió a sus clientes on-premises actualizar a la versión 26.6.5 o superior y revisar clientes y agentes después del parcheo. El caso quedó además registrado en CISA KEV, con una fecha límite federal de remediación fijada para el 14 de septiembre de 2026 y la indicación de realizar triage forense.

¿Qué se sabe de la explotación de ScreenConnect?

CISA confirmó que CVE-2026-84869 está siendo explotada activamente, y el registro KEV sumó la necesidad de priorizar la remediación antes del 14 de septiembre de 2026. En la información disponible, el uso en campañas de ransomware figura como desconocido, por lo que no hay atribución confirmada a ese tipo de operación.

La referencia técnica difundida por Aviatrix Threat Research Center indica que ConnectWise recomendó a los entornos on-premises pasar a la versión 26.6.5 o superior. Después del parcheo, la empresa pidió revisar clientes y agentes, una medida que apunta a verificar el estado de los componentes desplegados en cada instancia.

¿Qué otros hallazgos relevantes aparecen en el mismo período?

El material de la semana también incluye una campaña distinta, KREMLIN, documentada por Elastic Security Labs y difundida en el boletín de Telefonica Tech. Ese malware bancario está activo desde mayo de 2025 y suplanta a una docena de bancos brasileños, aunque no está asociado a un CVE específico.

Fuentes independientes citadas por Elastic Security Labs reportaron 1.515 sistemas identificados afectados por KREMLIN, con aproximadamente el 98% geolocalizado en Brasil. El malware roba credenciales, cookies y sesiones mediante extensiones maliciosas para Chrome y Edge, lo que le permite capturar información de acceso en navegadores usados por las víctimas.

La cobertura técnica agrega que la infraestructura de mando y control puede actualizarse mediante contratos inteligentes de Ethereum, una mecánica que complica la neutralización convencional de los servidores de ataque. F4N6, en tanto, señaló que la operación no tiene CVE, puntuación CVSS ni entrada en CISA KEV, y que se basa en ingeniería social, ejecución del usuario, carga lateral de DLL y evasión de controles de integridad de Chromium.

Fuentes

Ver todas