🔍 Contexte
Publié le 28 septembre 2026 par Criminal IP (AI Spera), cet article analyse la vulnérabilité CVE-2026-84869 affectant ConnectWise ScreenConnect, un outil de gestion à distance largement utilisé par les entreprises et les fournisseurs de services managés (MSP).
🛡️ Description de la vulnérabilité
CVE-2026-84869 est une faille dans la gestion des permissions de transfert et d’exécution de fichiers du client ScreenConnect. Elle permet à un attaquant peu privilégié ayant accès à une session distante active de transférer et exécuter des fichiers sans validation ni approbation de l’hôte distant, contournant ainsi les contrôles d’autorisation normalement appliqués selon les rôles et groupes de session.
⚙️ Flux d’attaque
- Obtenir un accès peu privilégié à ScreenConnect
- Accéder à une session distante active
- Contourner les vérifications de permission de transfert/exécution
- Transférer un fichier malveillant sur le système distant
- Exécuter le fichier sans confirmation de l’hôte
L’exploitation peut mener au déploiement de malwares, au vol de credentials, à la reconnaissance interne ou au mouvement latéral. L’activité malveillante est difficile à distinguer des opérations administratives légitimes.
📊 Exposition Internet (Criminal IP Asset Search)
Au 18 septembre 2026, les recherches sur Criminal IP ont révélé :
- 12 055 assets contenant la chaîne “ScreenConnect” dans les réponses HTTP
- 1 524 assets avec ScreenConnect dans le titre de page
- 238 assets classifiés comme produit ScreenConnect
Les États-Unis représentent la plus grande exposition (3 261 résultats), suivis de la Corée du Sud (881), l’Allemagne (604), la France (455) et le Japon (393).
🔧 Correctif et mitigation
- ConnectWise a publié ScreenConnect 26.6.5 le 8 septembre 2026
- Les instances cloud ont été mises à jour automatiquement
- Les environnements on-premises doivent mettre à niveau manuellement, réinstaller les host clients et mettre à jour les access agents
- Mitigation temporaire : désactiver la permission TransferFiles pour tous les rôles et groupes de session
- La CISA a ajouté cette CVE à son catalogue KEV (Known Exploited Vulnerabilities)
📌 Type d’article
Analyse technique combinant description de vulnérabilité, flux d’attaque et cartographie de l’exposition Internet via l’outil Criminal IP Asset Search, à destination des équipes de sécurité et SOC.
🧠 TTPs et IOCs détectés
TTP
- T1078 — Valid Accounts (Initial Access)
- T1105 — Ingress Tool Transfer (Command and Control)
- T1059 — Command and Scripting Interpreter (Execution)
- T1548 — Abuse Elevation Control Mechanism (Privilege Escalation)
- T1021.011 — Remote Services: Remote Desktop Protocol (Lateral Movement)
IOC
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 1 octobre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
🟡 Indice de vérification factuelle : 51/100 (moyenne)
- ⬜ criminalip.io — source non référencée (0pts)
- ✅ 14527 chars — texte complet (fulltext extrait) (15pts)
- ✅ 1 IOC(s) (6pts)
- ⬜ pas d’IOC vérifié (0pts)
- ✅ 5 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ✅ 1/1 CVE(s) confirmée(s) (CIRCL) (5pts)
🔗 Source originale : https://www.criminalip.io/knowledge-hub/blog/38083