🔍 Contexte

Source : SecurityWeek, publiĂ© le 14 septembre 2026 par Ionut Arghire. ConnectWise a publiĂ© des correctifs d’urgence pour une vulnĂ©rabilitĂ© critique affectant son logiciel d’accĂšs et de support Ă  distance ScreenConnect.

🐛 VulnĂ©rabilitĂ©

  • CVE-2026-84869 — Score CVSS : 9.9/10
  • CatĂ©gorie : autorisation manquante et mauvaise gestion des privilĂšges
  • La faille permet Ă  un attaquant de transfĂ©rer et exĂ©cuter des fichiers via une session distante active sans autorisation ni confirmation de l’hĂŽte, dans certaines circonstances.

⚔ Exploitation observĂ©e

La firme de cybersécurité Huntress a alerté début septembre que la vulnérabilité était exploitée dans la nature depuis le 20 août 2026.

Déroulement des attaques :

  • Les attaquants utilisent de l’ingĂ©nierie sociale pour pousser les victimes Ă  exĂ©cuter des clients ScreenConnect malveillants modifiĂ©s.
  • Ces clients vĂ©rifient l’existence de sessions actives, puis poussent une charge utile VBScript aux cibles connectĂ©es.
  • Quatre fichiers VBScript sont dĂ©ployĂ©s, conçus pour Ă©tablir la persistance et se propager Ă  d’autres clients ScreenConnect (comportement de type ver).

đŸ› ïž Correctifs et mitigations

  • ConnectWise a corrigĂ© la faille dans ScreenConnect version 26.6.5.
  • Le patch inclut des mises Ă  jour pour renforcer la gestion des clients et des sessions pour les actions de transfert et d’exĂ©cution de fichiers.
  • Mitigation temporaire recommandĂ©e : dĂ©sactiver la permission TransferFiles dans ScreenConnect.

đŸ›ïž RĂ©ponse institutionnelle

  • La CISA a ajoutĂ© CVE-2026-84869 Ă  son catalogue Known Exploited Vulnerabilities (KEV).
  • Les agences fĂ©dĂ©rales amĂ©ricaines ont trois jours pour appliquer le correctif, conformĂ©ment Ă  la directive BOD 26-04.

📰 Nature de l’article

Article de presse spĂ©cialisĂ©e relatant une vulnĂ©rabilitĂ© critique activement exploitĂ©e, accompagnĂ©e de la publication d’un correctif officiel et d’une inscription au catalogue KEV de la CISA.

🧠 TTPs et IOCs dĂ©tectĂ©s

TTP

  • T1105 — Ingress Tool Transfer (Command and Control)
  • T1059.005 — Command and Scripting Interpreter: Visual Basic (Execution)
  • T1543 — Create or Modify System Process (Persistence)
  • T1078 — Valid Accounts (Defense Evasion)
  • T1566 — Phishing (Initial Access)
  • T1210 — Exploitation of Remote Services (Lateral Movement)

IOC

  • CVEs : CVE-2026-84869 — NVD · CIRCL

⚠ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 14 septembre 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© — contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • VBScript payload (other)

🟱 Indice de vĂ©rification factuelle : 71/100 (haute)

  • ✅ securityweek.com — source reconnue (liste interne) (20pts)
  • ✅ 7406 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 1 IOC(s) (6pts)
  • ⬜ pas d’IOC vĂ©rifiĂ© (0pts)
  • ✅ 6 TTPs MITRE identifiĂ©es (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommĂ© (0pts)
  • ✅ 1/1 CVE(s) confirmĂ©e(s) (CIRCL) (5pts)

🔗 Source originale : https://www.securityweek.com/connectwise-patches-screenconnect-vulnerability-exploited-in-worm-like-attacks/