Falha no cliente do ScreenConnect é explorada; ConnectWise pede atualização para 26.6.5
A CVE-2026-84869 permite transferir e executar arquivos numa sessão remota sem autorização. A CISA confirmou exploração em 11/09.
A CISA incluiu em 11 de setembro de 2026 no seu catálogo de vulnerabilidades exploradas a CVE-2026-84869, falha no cliente do ScreenConnect, software de acesso remoto da ConnectWise muito usado por provedores de serviços gerenciados e equipes de suporte. A falha pode permitir transferir e executar arquivos durante uma sessão remota ativa sem autorização nem confirmação de quem está do outro lado. Quem usa ScreenConnect em servidor próprio precisa atualizar para a versão 26.6.5 e reinstalar os clientes.
O que muda para quem usa
Segundo o boletim da ConnectWise, datado de 8 de setembro, o problema está no cliente do ScreenConnect, não no servidor. A versão 26.6.5 reforça o tratamento de sessões nas ações de transferência e execução de arquivos, e todas as versões anteriores são afetadas. A nota CVSS é 9.9, com classificação de ausência de autorização (CWE-862) e gestão inadequada de privilégios (CWE-269). A empresa classifica a correção como de prioridade 1, para ser instalada como mudança emergencial, em questão de dias.
Na nuvem, as instâncias já foram atualizadas para a 26.6.5. Mesmo assim, a ConnectWise orienta reinstalar os clientes de host e atualizar os agentes de acesso. Em instalação própria, é preciso baixar e aplicar a 26.6.5, o que exige licença com manutenção em dia; quem tem licença vencida precisa renová-la antes.
Exploração e exposição
De acordo com o BleepingComputer, a ConnectWise divulgou em 7 de setembro medidas temporárias de mitigação, e a CISA incluiu a falha no seu catálogo na sexta-feira, 11, com prazo de três dias para agências federais americanas. A publicação informa que a falha pode ser explorada por atacantes com privilégios básicos, em ataques de baixa complexidade e sem interação do usuário.
A Shadowserver, organização que monitora a internet, rastreava mais de mil instâncias do ScreenConnect expostas e sem correção, a maioria na América do Norte (758) e na Europa (180), segundo o BleepingComputer. A publicação lembra que, desde 2024, a CISA marcou quatro falhas do ScreenConnect como exploradas, duas delas também usadas em ransomware, e que outra falha do produto, a CVE-2024-1709, foi explorada em 2024 pelo grupo norte-coreano Kimsuky e por gangues de ransomware.
O que fazer agora
- Atualizar instalações próprias para o ScreenConnect 26.6.5 e, depois, reinstalar os clientes de host e atualizar os agentes de acesso, também na nuvem.
- Se a atualização tiver de esperar uma janela de manutenção, editar os papéis de acesso e desmarcar a permissão TransferFiles em cada grupo de sessões, mitigação temporária indicada pela ConnectWise.
- Em caso de suspeita de invasão, seguir o plano de resposta a incidentes: isolar os servidores afetados, preservar cópias para análise e não religá-los antes da limpeza, como recomenda o boletim.
O que ainda não se sabe
A CISA não detalhou os ataques nem quem os conduz, e a ConnectWise não informou quantos clientes foram afetados. As datas também variam entre as fontes: o boletim é datado de 8 de setembro, e o BleepingComputer cita a divulgação da mitigação no dia 7.
Fontes
- ConnectWise — 2026-09-08 ScreenConnect Bulletin (08/09/2026)
- BleepingComputer (Sergiu Gatlan) — Critical ScreenConnect flaw now actively exploited in attacks (16/09/2026)
- CISA — Known Exploited Vulnerabilities Catalog (entrada CVE-2026-84869) (consultado em 08/10/2026)
Imagem destacada: ilustração gerada por computador, sem valor documental.


