đ Contexte
Source : SecurityWeek, publiĂ© le 14 septembre 2026 par Ionut Arghire. ConnectWise a publiĂ© des correctifs d’urgence pour une vulnĂ©rabilitĂ© critique affectant son logiciel d’accĂšs et de support Ă distance ScreenConnect.
đ VulnĂ©rabilitĂ©
- CVE-2026-84869 â Score CVSS : 9.9/10
- Catégorie : autorisation manquante et mauvaise gestion des privilÚges
- La faille permet Ă un attaquant de transfĂ©rer et exĂ©cuter des fichiers via une session distante active sans autorisation ni confirmation de l’hĂŽte, dans certaines circonstances.
âïž Exploitation observĂ©e
La firme de cybersécurité Huntress a alerté début septembre que la vulnérabilité était exploitée dans la nature depuis le 20 août 2026.
Déroulement des attaques :
- Les attaquants utilisent de l’ingĂ©nierie sociale pour pousser les victimes Ă exĂ©cuter des clients ScreenConnect malveillants modifiĂ©s.
- Ces clients vĂ©rifient l’existence de sessions actives, puis poussent une charge utile VBScript aux cibles connectĂ©es.
- Quatre fichiers VBScript sont dĂ©ployĂ©s, conçus pour Ă©tablir la persistance et se propager Ă d’autres clients ScreenConnect (comportement de type ver).
đ ïž Correctifs et mitigations
- ConnectWise a corrigé la faille dans ScreenConnect version 26.6.5.
- Le patch inclut des mises Ă jour pour renforcer la gestion des clients et des sessions pour les actions de transfert et d’exĂ©cution de fichiers.
- Mitigation temporaire recommandée : désactiver la permission TransferFiles dans ScreenConnect.
đïž RĂ©ponse institutionnelle
- La CISA a ajouté CVE-2026-84869 à son catalogue Known Exploited Vulnerabilities (KEV).
- Les agences fédérales américaines ont trois jours pour appliquer le correctif, conformément à la directive BOD 26-04.
đ° Nature de l’article
Article de presse spĂ©cialisĂ©e relatant une vulnĂ©rabilitĂ© critique activement exploitĂ©e, accompagnĂ©e de la publication d’un correctif officiel et d’une inscription au catalogue KEV de la CISA.
đ§ TTPs et IOCs dĂ©tectĂ©s
TTP
- T1105 â Ingress Tool Transfer (Command and Control)
- T1059.005 â Command and Scripting Interpreter: Visual Basic (Execution)
- T1543 â Create or Modify System Process (Persistence)
- T1078 â Valid Accounts (Defense Evasion)
- T1566 â Phishing (Initial Access)
- T1210 â Exploitation of Remote Services (Lateral Movement)
IOC
â ïž Ă propos de ces IOC â ils sont extraits automatiquement de l’article original le 14 septembre 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© â contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- VBScript payload (other)
đą Indice de vĂ©rification factuelle : 71/100 (haute)
- â securityweek.com â source reconnue (liste interne) (20pts)
- â 7406 chars â texte complet (fulltext extrait) (15pts)
- â 1 IOC(s) (6pts)
- ⏠pas d’IOC vĂ©rifiĂ© (0pts)
- â 6 TTPs MITRE identifiĂ©es (15pts)
- â date extraite du HTML source (10pts)
- ⏠aucun acteur de menace nommé (0pts)
- â 1/1 CVE(s) confirmĂ©e(s) (CIRCL) (5pts)
đ Source originale : https://www.securityweek.com/connectwise-patches-screenconnect-vulnerability-exploited-in-worm-like-attacks/