CVE-2026-84869 Exploração Ativa — Vulnerabilidade no ScreenConnect

CVE-2026-84869 Exploração Ativa — Vulnerabilidade no ScreenConnect
⚠️

ALERTA CISA KEV — Exploração Ativa Confirmada

Esta vulnerabilidade está sendo ativamente explorada em ambientes reais. Aplique o patch ou mitigação IMEDIATAMENTE.

O cenário de ameaças digitais acaba de ganhar mais um capítulo de altíssima seriedade: a CVE-2026-84869, uma vulnerabilidade catalogada como HIGH e adicionada ao catálogo KEV (Known Exploited Vulnerabilities) da CISA, está sendo explorada ativamente contra instâncias do ConnectWise ScreenConnect. A confirmação de exploração ativa transforma esta CVE-2026-84869 exploração ativa vulnerabilidade em prioridade máxima para equipes de segurança, infraestrutura e operações de TI em todo o mundo. Não estamos falando de uma ameaça teórica: há atacantes reais comprometendo sessões remotas legítimas, transferindo arquivos e executando código sem autorização nem confirmação do host.

O agravante desta segunda-feira, 14 de setembro de 2026, é a convergência de múltiplas falhas de severidade alta sendo ativamente exploradas simultaneamente. Além da CVE-2026-84869 no ScreenConnect, a CISA adicionou hoje ao KEV vulnerabilidades nos produtos JFrog Artifactory (CVE-2026-42016 e CVE-2026-42018), GitLab CE/EE (CVE-2026-85706) e MikroTik RouterOS (CVE-2026-86060 e CVE-2026-67277). Esse volume concentrado de adições ao KEV é um forte indicador de campanhas coordenadas de exploração, possivelmente conduzidas por grupos de ameaça que visam fornecedores de software de acesso remoto, repositórios de artefatos e infraestrutura de rede.

Para empresas e órgãos governamentais, o risco é direto e imediato. O ScreenConnect é amplamente utilizado por MSPs (Managed Service Providers), equipes de suporte técnico e departamentos de TI para realizar manutenção remota em milhares de endpoints corporativos. Uma exploração bem-sucedida não compromete apenas um servidor: compromete a porta de entrada para toda a base de clientes e estações de trabalho gerenciadas a partir dele. É exatamente esse efeito multiplicador que torna a CVE-2026-84869 exploração ativa vulnerabilidade uma das mais perigosas do ciclo de setembro.

Neste artigo técnico, vamos dissecar a falha em profundidade — do funcionamento interno do ScreenConnect ao vetor de ataque em produção —, listar versões afetadas, apresentar passos práticos e auditáveis de mitigação, orientar a verificação pós-patch e traçar um paralelo histórico com outras falhas de acesso remoto que marcaram a indústria. A recomendação central é clara: não espere o fim do expediente. A janela de exposição está aberta agora.

O que é a CVE-2026-84869 e sua exploração ativa vulnerabilidade

Campo Detalhe
CVE ID CVE-2026-84869
CVSS Score 8.8 — HIGH 🟠 Alto
Vetor de Ataque Network (remoto, sem confirmação de host)
Produtos Afetados ConnectWise ScreenConnect — múltiplas versões
Tipo de Vulnerabilidade CWE-269 (Improper Privilege Management) + CWE-862 (Missing Authorization)
Data de Publicação 14/09/2026
Patch Disponível Sim — atualização de emergência liberada pelo fabricante
Exploração Ativa ⚠️ SIM — CISA KEV confirmada

A CVE-2026-84869 combina duas falhas críticas de autorização no ConnectWise ScreenConnect: uma gestão inadequada de privilégios (CWE-269) e uma ausência de autorização (CWE-862). Na prática, isso significa que um atacante pode abusar de uma sessão remota ativa para transferir arquivos e executar código no host de destino sem que haja autorização adequada ou, o que é ainda mais grave, sem que o usuário final sequer receba um pedido de confirmação. O ScreenConnect foi projetado para exigir consentimento do host antes de ações sensíveis — essa barreira, contudo, pode ser contornada pela falha.

O impacto técnico é elevado porque a exploração não exige que o atacante quebre criptografia, adivinhe credenciais ou comprometa um segundo fator de autenticação. Basta que o atacante tenha acesso a uma sessão remota ativa — o que pode ocorrer por meio de credenciais vazadas, sequestro de sessão, phishing direcionado ou até mesmo via outra vulnerabilidade correlata. Uma vez dentro do fluxo de sessão, a falha de privilégio faz o resto, permitindo que operações de transferência e execução de arquivos sejam realizadas silenciosamente.

Análise técnica detalhada da CVE-2026-84869

Para entender a gravidade desta CVE-2026-84869 exploração ativa vulnerabilidade, é preciso olhar para a arquitetura do ConnectWise ScreenConnect. O produto opera em um modelo cliente-servidor: um servidor central coordena sessões de acesso remoto entre técnicos e endpoints. Quando um técnico inicia uma sessão, o servidor gera tokens de autorização e define um conjunto de políticas de permissão para aquela sessão específica. Essas políticas controlam o que o técnico pode fazer — como visualizar a tela, transferir arquivos, executar comandos ou reiniciar o host.

A CVE-2026-84869 rompe esse modelo em dois níveis. Primeiro, a gestão de privilégios não valida corretamente se o token de sessão apresentado corresponde ao nível de permissão necessário para realizar transferências e execuções de arquivos. Em condições normais, um técnico só poderia executar essas ações se a política da sessão o permitisse e se o host tivesse consentido previamente. A falha permite que um atacante manipule o estado da sessão para contornar essas verificações, elevando seus privilégios dentro do contexto da sessão remota ativa.

Segundo, a ausência de validação de autorização significa que determinadas chamadas de API do servidor não verificam se o solicitante possui autorização para agir sobre um determinado endpoint. Essa lacuna permite que uma sessão comprometida execute operações arbitrárias sem passar pelo fluxo normal de confirmação do host. Em termos práticos, o atacante pode “empurrar” um payload malicioso para o endpoint, disfarçado como uma transferência de arquivo legítima, e em seguida executar esse payload sem gerar qualquer alerta na interface do usuário final.

O vetor de ataque é classificado como Network porque a exploração ocorre sobre o protocolo de rede do ScreenConnect, não exigindo acesso local ou interação física com o dispositivo. A complexidade de ataque é baixa, o que significa que mesmo atacantes com conhecimento mediano conseguem reproduzir o exploit uma vez que tenham acesso a uma sessão ativa. A integridade e a confidencialidade são completamente comprometidas, e a disponibilidade também pode ser afetada se o atacante optar por ações destrutivas após a execução do código.

Produtos e versões afetados pela CVE-2026-84869

A falha foi confirmada nas seguintes linhas do ConnectWise ScreenConnect:

  • ScreenConnect versões 23.9.8 e anteriores na branch 23.x — 🟠 Alto risco
  • ScreenConnect versões 24.1.2 e anteriores na branch 24.x — 🟠 Alto risco
  • ScreenConnect Cloud (instâncias gerenciadas pela ConnectWise) — 🟠 Alto risco, já corrigido pelo fabricante
  • ScreenConnect On-Premises🟠 Alto risco, exige atualização manual imediata
  • Instâncias com API de sessão exposta sem segmentação de rede — 🔴 Crítico, risco amplificado

É importante destacar que a exploração ativa observada pela CISA tem se concentrado em instâncias on-premises que não foram atualizadas para as versões corrigidas. A ConnectWise já disponibilizou patches de emergência para as branches 23.x e 24.x, mas a velocidade de aplicação continua sendo o fator determinante entre contenção e comprometimento. A JRT Technology Solutions recomenda que qualquer instância do ScreenConnect não atualizada seja imediatamente isolada da rede até que a correção seja aplicada.

Como funciona o ataque — exploração ativa da CVE-2026-84869

Para fins de resposta a incidentes e defesa, é essencial entender o fluxo de ataque conceitual. A sequência abaixo descreve como a CVE-2026-84869 é explorada em campo:

  1. Reconhecimento e descoberta: o atacante identifica instâncias do ScreenConnect expostas à internet, utilizando mecanismos de busca como Shodan ou Censys para localizar portas padrão do serviço.
  2. Obtenção de acesso à sessão: por meio de credenciais vazadas, ataques de força bruta direcionados ou sessões de técnicos já comprometidas, o atacante obtém um token de sessão válido ou uma posição de interceptação no fluxo de comunicação.
  3. Exploração da falha de privilégio: o atacante envia requisições manipuladas para o servidor, explorando a validação inadequada de privilégios (CWE-269) para escalar permissões dentro da sessão ativa.
  4. Contorno da confirmação do host: aproveitando a ausência de autorização (CWE-862), o atacante realiza transferências de arquivos e execuções de código sem que o endpoint remoto exiba qualquer pedido de consentimento.
  5. Estabelecimento de persistência: após a execução inicial, o atacante instala backdoors, cria contas administrativas ou configura tarefas agendadas para manter acesso contínuo.
  6. Movimentação lateral: a partir do endpoint comprometido, o atacante explora a infraestrutura do cliente, podendo alcançar servidores de arquivos, bancos de dados e até outros clientes gerenciados pelo mesmo MSP.

Esse fluxo é especialmente perigoso em ambientes de MSPs, onde um único servidor ScreenConnect gerencia centenas ou milhares de endpoints de clientes distintos. A exploração de um único servidor pode se transformar em um incidente de cadeia de suprimentos, afetando dezenas de organizações simultaneamente. Não é exagero classificar essa falha como um potencial vetor para ataques de ransomware em massa, seguindo o mesmo padrão observado com o incidente do Kaseya VSA em 2021.

Até o momento da publicação deste artigo, a CISA não vinculou publicamente a exploração a um grupo de ameaça específico. No entanto, a natureza das vítimas e o modus operandi — foco em ferramentas de acesso remoto e execução silenciosa de código — são consistentes com táticas de grupos conhecidos como FIN7, APT29 e afiliados de ransomware como LockBit. Equipes de threat hunting devem monitorar indicadores de comprometimento associados a execuções não autorizadas em endpoints gerenciados por ScreenConnect.

Impacto real para empresas e requisitos de conformidade

O comprometimento via CVE-2026-84869 pode gerar consequências severas de disponibilidade, confidencialidade e conformidade. Abaixo, listamos os principais riscos organizacionais:

  • Interrupção de operações de suporte: a execução de código malicioso pode inutilizar o ambiente ScreenConnect, derrubando a capacidade de suporte remoto e paralisando operações de MSPs por tempo indeterminado.
  • Vazamento de dados sensíveis: com acesso arbitrário a endpoints, o atacante pode exfiltrar contratos, dados pessoais de clientes, registros financeiros e propriedade intelectual, gerando incidentes de privacidade em larga escala.
  • Ransomware e extorsão: a posição privilegiada do ScreenConnect permite criptografar rapidamente múltiplos endpoints a partir de um único ponto de controle, transformando a falha em um multiplicador de alcance para ataques de ransomware.
  • Violacao de contratos de SLA: MSPs que não aplicarem o patch e sofrerem incidente podem incorrer em violações contratuais com cláusulas de segurança, resultando em penalidades financeiras e perda de clientes.
  • Passivos regulatórios: a falha toca diretamente

Sua empresa está protegida contra esta vulnerabilidade?

A JRT Technology Solutions realiza varredura de CVEs, gestão de patches e monitoramento de segurança para ambientes corporativos.



Verificar Agora

Avatar photo

Thiago Paes Rodrigues

Com mais de 22 anos de experiência em Tecnologia da Informação, este profissional construiu uma trajetória sólida como empresário, atuando de forma estratégica na implementação de soluções tecnológicas que otimizam processos e impulsionam resultados em diferentes setores.