安全
CISA 给 ScreenConnect 定的期限两天前就到了。上千个实例仍暴露在外
CVE-2026-84869 是 ConnectWise ScreenConnect 中一个 CVSS 9.9 的授权缺陷,攻击者自8月下旬起借它在相连端点之间扩散。联邦机构的修补期限已过,Shadowserver 仍数出一千多个暴露在互联网上的实例。
MAI
CISA 要求美国联邦机构在三天内修补 ConnectWise ScreenConnect 中的 CVE-2026-84869。那个期限已于9月14日到期。两天之后,Shadowserver Foundation 仍然数出一千多个未修补、暴露在互联网上的 ScreenConnect 实例,其中758个在北美,180个在欧洲。补丁从本月初就已经可用。攻击自8月下旬起就一直在进行。
这两个事实之间的落差,才是本文的主题。这不是一个等待被武器化的漏洞。它先被武器化,之后才被登记入册;而至今没有行动的那部分人,本来就是会被打中的那部分人。
缺陷本身是什么
CVE-2026-84869 的 CVSS 评分为 9.9。ConnectWise 将其描述为 ScreenConnect 客户端中的一种状态:在特定情形下,文件可能在未经授权、也未经 Host 确认的情况下,通过一个活动的远程会话被传输并执行。CISA 的目录条目将其归类为不当的权限管理与授权缺失。
这段措辞比那个分数更重要。这不是内存破坏类漏洞。没有什么被溢出或被破坏。软件在做它被设计来做的事——把文件送过远程会话并运行它——只是没有去检查这件事是否被允许。攻击复杂度低,且无需用户交互,这正是把评分推到量表顶端的原因。
| CVE | CVE-2026-84869 |
| CVSS | 9.9(严重) |
| 受影响版本 | 26.6.5 之前的 ScreenConnect 客户端 |
| 修复版本 | ScreenConnect 26.6.5 |
| 厂商公告 | 2026年9月8日 |
| 列入 CISA KEV | 2026年9月11日 |
| 联邦机构期限(BOD 26-04) | 2026年9月14日 |
ConnectWise 自己对这次修复的说法既克制又准确:
ScreenConnect 26.6.5 补丁包含了加强客户端与会话在文件传输和文件执行操作上处理方式的更新。
在补丁发布之前,该公司给出的临时措施是关闭 TransferFiles 权限——等于承认这项功能本身就是暴露面。
是攻击活动先发现了它,而不是目录
最先报告这一活动的是 Huntress。8月下旬,他们在多个彼此无关的客户环境中看到了同一种模式。SecurityWeek 将最早的活动时间定在8月20日。研究人员描述的并不是一次在全网扫描脆弱服务器的行动。起点是社会工程——冒充技术支持的诈骗、钓鱼、被污染的搜索结果——让一个以为自己正在被帮助的人,在自己的机器上装下一个非授权的 ScreenConnect 客户端。
从那之后,剩下的由漏洞完成。这个非授权客户端向连接到同一会话基础设施的其他端点推送并运行脚本,使整场活动在那些从未被钓鱼、也没有做错任何事的主机之间,呈现出蠕虫式的扩散形态。
值得停下来想一想的正是这一点。初始入口平平无奇,而且要经过人。负责扩散的,是一个存在意义就是持有对他人计算机特权访问的工具里的权限缺陷。ConnectWise 称其服务超过10万家 IT 服务商。从结构上看,一家托管服务提供商的 ScreenConnect 部署,就是一份该提供商能够触及的全部机器清单。发生在这份清单内部的授权失效,不是一台主机被攻陷,而是一次扇出。
而且这也不是第一次。自2024年以来,CISA 已将四个不同的 ScreenConnect 漏洞标记为正在被实际利用,其中两个被用于勒索软件活动,一个被与朝鲜有关联的 Kimsuky 组织利用。远程监控与管理软件如今已是一个常设的攻击目标类别,原因显而易见:在入侵者最想要的那些机器上,它早已预装、预受信任、预获授权。
防御方应该做什么
把 ScreenConnect 客户端更新到 26.6.5。如果无法立即更新,就按 ConnectWise 的建议关闭 TransferFiles 权限。打补丁能堵住扩散路径,但不会撤销已经发生的事,而这次被利用的窗口大约有四周之宽。
Huntress 的建议是,任何本地部署的 ScreenConnect 都值得格外审视;被确认受影响的主机应当从可信介质或干净的操作系统安装重建,而不是就地清理。其公布的指标是面向防御的,值得直接对照检查:由 ScreenConnect 进程意外拉起的 Windows Script Host、指向 AppData 中脚本文件的可疑用户 Run 键、显示文件执行操作归属于访客进程的 ScreenConnect 审计日志条目,以及在没有合理解释的情况下与 ScreenConnect 一同出现的第二个远程访问工具。完整的技术细节见 ConnectWise 公告与 Huntress 的报告。
令人不安的结论并不只关乎 ScreenConnect。一条带着三天联邦倒计时的 KEV 条目,几乎是美国政府针对一款软件所能发出的最大音量。可倒计时结束之后,仍有一千多个实例未打补丁地留在互联网上。预警机制运转了,打补丁这件事没有。
Sources: ConnectWise security bulletin, 8 September 2026 · Huntress: Rogue ScreenConnect Installations Across Unrelated Hosts Suggest Worm-Like Activity · CISA Known Exploited Vulnerabilities Catalog · BleepingComputer: Critical ScreenConnect flaw now actively exploited in attacks · SecurityWeek: ConnectWise Patches ScreenConnect Vulnerability Exploited in Worm-Like Attacks · The Hacker News: CISA Adds 5 Actively Exploited Artifactory, ScreenConnect, and RouterOS Flaws to KEV