CiberLATAMbywhalemate

CISA confirma exploração do ScreenConnect

CISA confirmou exploração ativa da CVE-2026-84869 no ScreenConnect. A ConnectWise pediu atualização para 26.6.5

Whalemate Labs · Pesquisa assistida por IAPublicado:2 min de leitura

CISA confirmou a exploração ativa da vulnerabilidade CVE-2026-84869 no ConnectWise ScreenConnect. A ConnectWise pediu a clientes on-premises que atualizem para a versão 26.6.5 ou superior e revisem clientes e agentes após o patching.

CISA confirmou a exploração ativa da vulnerabilidade CVE-2026-84869 no ConnectWise ScreenConnect. A ConnectWise orientou clientes on-premises a atualizar para a versão 26.6.5 ou superior e, depois do patching, revisar clientes e agentes. O caso também entrou no CISA KEV, com prazo federal de correção fixado em 14 de setembro de 2026 e indicação de realizar triagem forense.

¿Qué se sabe de la explotación de ScreenConnect?

CISA confirmou que a CVE-2026-84869 está sendo explorada ativamente, e o registro KEV passou a exigir priorização da remediação até 14 de setembro de 2026. Na informação disponível, o uso em campanhas de ransomware aparece como desconhecido, sem atribuição confirmada a esse tipo de operação.

A referência técnica divulgada pelo Aviatrix Threat Research Center indica que a ConnectWise recomendou aos ambientes on-premises a migração para a versão 26.6.5 ou superior. Depois do patching, a empresa pediu a revisão de clientes e agentes, medida voltada a verificar o estado dos componentes implantados em cada instância.

¿Qué otros hallazgos relevantes aparecen en el mismo período?

O material da semana também inclui uma campanha distinta, KREMLIN, documentada pela Elastic Security Labs e divulgada no boletim da Telefónica Tech. Esse malware bancário está ativo desde maio de 2025 e se passa por uma dúzia de bancos brasileiros, embora não esteja associado a um CVE específico.

Fontes independentes citadas pela Elastic Security Labs relataram 1.515 sistemas identificados como afetados pelo KREMLIN, com cerca de 98% geolocalizados no Brasil. O malware rouba credenciais, cookies e sessões por meio de extensões maliciosas para Chrome e Edge, o que permite capturar dados de acesso nos navegadores usados pelas vítimas.

A cobertura técnica acrescenta que a infraestrutura de comando e controle pode ser atualizada por meio de contratos inteligentes da Ethereum, um mecanismo que dificulta a neutralização convencional dos servidores de ataque. A F4N6, por sua vez, afirmou que a operação não tem CVE, pontuação CVSS nem entrada no CISA KEV, e que se baseia em engenharia social, execução pelo usuário, DLL side-loading e evasão dos controles de integridade do Chromium.

Fontes

Ver todas