CISA confirma exploração do ScreenConnect
CISA confirmou exploração ativa da CVE-2026-84869 no ScreenConnect. A ConnectWise pediu atualização para 26.6.5
CISA confirmou a exploração ativa da vulnerabilidade CVE-2026-84869 no ConnectWise ScreenConnect. A ConnectWise pediu a clientes on-premises que atualizem para a versão 26.6.5 ou superior e revisem clientes e agentes após o patching.
CISA confirmou a exploração ativa da vulnerabilidade CVE-2026-84869 no ConnectWise ScreenConnect. A ConnectWise orientou clientes on-premises a atualizar para a versão 26.6.5 ou superior e, depois do patching, revisar clientes e agentes. O caso também entrou no CISA KEV, com prazo federal de correção fixado em 14 de setembro de 2026 e indicação de realizar triagem forense.
¿Qué se sabe de la explotación de ScreenConnect?
CISA confirmou que a CVE-2026-84869 está sendo explorada ativamente, e o registro KEV passou a exigir priorização da remediação até 14 de setembro de 2026. Na informação disponível, o uso em campanhas de ransomware aparece como desconhecido, sem atribuição confirmada a esse tipo de operação.
A referência técnica divulgada pelo Aviatrix Threat Research Center indica que a ConnectWise recomendou aos ambientes on-premises a migração para a versão 26.6.5 ou superior. Depois do patching, a empresa pediu a revisão de clientes e agentes, medida voltada a verificar o estado dos componentes implantados em cada instância.
¿Qué otros hallazgos relevantes aparecen en el mismo período?
O material da semana também inclui uma campanha distinta, KREMLIN, documentada pela Elastic Security Labs e divulgada no boletim da Telefónica Tech. Esse malware bancário está ativo desde maio de 2025 e se passa por uma dúzia de bancos brasileiros, embora não esteja associado a um CVE específico.
Fontes independentes citadas pela Elastic Security Labs relataram 1.515 sistemas identificados como afetados pelo KREMLIN, com cerca de 98% geolocalizados no Brasil. O malware rouba credenciais, cookies e sessões por meio de extensões maliciosas para Chrome e Edge, o que permite capturar dados de acesso nos navegadores usados pelas vítimas.
A cobertura técnica acrescenta que a infraestrutura de comando e controle pode ser atualizada por meio de contratos inteligentes da Ethereum, um mecanismo que dificulta a neutralização convencional dos servidores de ataque. A F4N6, por sua vez, afirmou que a operação não tem CVE, pontuação CVSS nem entrada no CISA KEV, e que se baseia em engenharia social, execução pelo usuário, DLL side-loading e evasão dos controles de integridade do Chromium.
Fontes
- Boletín Semanal de Ciberseguridad, 12-18 de septiembretelefonicatech.com· Telefonica TechURL não verificada
- KREMLIN Banking Malware Hijacks Chrome and Edge to Steal Credentials and Session Tokens in Brazilworldcybernews.com· World Cyber News
- Active Exploitation Alert: ConnectWise ScreenConnect Improper Privilege Management / Missing Authorization (CVE-2026-84869) Added to CISA KEVrescana.com· Rescana
- Critical ScreenConnect flaw now actively exploited in attacksbleepingcomputer.com· BleepingComputer
- Cybersecurity Weekly Report: Sept 14-20, 2026cyberinfos.in· CyberInfos
- ConnectWise ScreenConnect CVE-2026-84869 Actively ...aviatrix.ai· Aviatrix Threat Research Center
- KREMLIN malware uses Ethereum to update attack serverscrypto.news· Crypto.news
- KREMLIN Banking Malware Hijacks Chrome and Edge to Steal Credentials and Session Tokensf4n6.co.uk· F4N6



