CVE-2026-84869 est une vulnérabilité critique CVSS 9.9 dans le client ConnectWise ScreenConnect permettant le transfert et l'exécution de fichiers malveillants sans confirmation de l'hôte. Exploitée activement depuis août 2026 avec des attaques worm-like, ajoutée au KEV CISA le 11 septembre 2026.
En bref
- CVE-2026-84869 : absence de contrôle d'autorisation (CWE-269 + CWE-862) CVSS 9.9 dans le client ConnectWise ScreenConnect avant version 26.6.5, permettant le transfert et l'exécution de fichiers sans confirmation de l'hôte lors d'une session active
- Systèmes affectés : ConnectWise ScreenConnect client toutes versions avant 26.6.5 — déploiements cloud mis à jour automatiquement, déploiements on-premises à patcher manuellement
- Action urgente : mettre à jour vers ScreenConnect 26.6.5 ou supérieur immédiatement — ou désactiver la permission TransferFiles en mitigation temporaire
Les faits
CVE-2026-84869 est une vulnérabilité critique dans le client ConnectWise ScreenConnect, l'outil de support à distance et d'accès non supervisé parmi les plus déployés au monde. Avec un score CVSS 3.1 de 9.9/10, elle atteint quasiment le score maximal possible et a été classée "Priority 1" par ConnectWise dans ses propres communications de sécurité. La CISA l'a ajoutée au catalogue KEV (Known Exploited Vulnerabilities) le 11 septembre 2026, avec une date limite de remédiation fixée au 14 septembre 2026, soit seulement 72 heures après l'ajout — un signal fort sur la gravité de la menace.
Sur le plan technique, la faille est double. Elle combine CWE-269 (Improper Privilege Management) et CWE-862 (Missing Authorization). Le client ScreenConnect avant la version 26.6.5 ne vérifie pas correctement les autorisations lors des opérations de transfert de fichiers dans le cadre d'une session de support active. Concrètement, un technicien de support malveillant ou un attaquant ayant détourné une session ScreenConnect peut transférer des fichiers vers le système client et les exécuter sans que l'utilisateur hôte ne reçoive ou n'approuve une demande d'autorisation. Ce comportement contourne complètement le mécanisme de confirmation qui est normalement censé protéger l'intégrité du poste géré.
La vulnérabilité a été découverte et signalée à ConnectWise au début du mois d'août 2026. Cependant, selon les recherches publiées par Arctic Wolf et ThreatAft, des exploitations in-the-wild ont été observées dès le 20 août 2026, avant même la publication du correctif — ce qui en fait techniquement une vulnérabilité 0-day au moment de son exploitation initiale. La firme de cybersécurité Huntress a documenté trois incidents distincts en août et début septembre où des acteurs malveillants ont utilisé ScreenConnect comme vecteur de distribution de charges malveillantes (VBScript payloads) vers des systèmes nouvellement connectés.
Le schéma d'attaque documenté par Huntress et SecurityWeek est particulièrement préoccupant. Les attaquants n'exploitent pas la vulnérabilité à partir d'un compte ScreenConnect légitime d'une organisation ciblée : ils créent leurs propres instances de ScreenConnect (ou détournent des instances existantes), génèrent des liens d'installation de clients, et incitent les victimes à installer ces clients via des campagnes de phishing imitant des alertes de support technique. Une fois le client installé et une session ouverte, les attaquants exploitent CVE-2026-84869 pour transférer et exécuter des malwares sans que la victime ne soit alertée. Ce vecteur a été utilisé dans des campagnes présentant des caractéristiques de propagation worm-like selon SecurityWeek.
D'après l'analyse d'Arctic Wolf publiée en septembre 2026, la vulnérabilité est spécifique au composant client de ScreenConnect (l'agent installé sur les machines gérées) et non au serveur ScreenConnect lui-même. Cela signifie que même les organisations utilisant ScreenConnect avec une infrastructure de serveur correctement sécurisée et à jour sont vulnérables si leurs clients agents ne sont pas mis à jour vers la version 26.6.5. BleepingComputer rapporte que l'exploitation active a atteint une intensité suffisante pour que la CISA émette un avertissement urgent distinct de l'ajout KEV, soulignant les attaques de type worm ciblant spécifiquement les entreprises de services managés (MSP) utilisant ScreenConnect pour gérer les endpoints de leurs clients.
Les charges malveillantes observées dans les attaques exploitant CVE-2026-84869 incluent des loaders VBScript déposant des trojans d'accès distant (RAT) de seconde étape, des outils de reconnaissance réseau, et dans plusieurs cas documentés, des précurseurs de déploiement de ransomware. La nature de ScreenConnect — outil conçu pour un accès complet aux endpoints — en fait un vecteur particulièrement dévastateur une fois compromis : l'attaquant dispose immédiatement d'un accès interactif complet au système sans avoir besoin d'un C2 (Command & Control) séparé dans un premier temps.
ConnectWise a publié le correctif dans la version 26.6.5 le 7 septembre 2026, après avoir fourni des mesures de mitigation temporaires le même jour. La mitigation temporaire recommandée est la désactivation de la permission TransferFiles dans les paramètres de la session ScreenConnect, ce qui bloque le vecteur d'exploitation principal mais limite également les fonctionnalités légitimes de transfert de fichiers. Les déploiements cloud ScreenConnect ont été mis à jour automatiquement par ConnectWise. Seuls les déploiements on-premises (auto-hébergés) nécessitent une intervention manuelle de mise à jour vers la version 26.6.5 ou supérieure.
ConnectWise ScreenConnect est l'un des outils RMM (Remote Monitoring and Management) les plus utilisés dans le monde, avec des millions de sessions actives quotidiennes. La communauté MSP est particulièrement exposée car une compromission d'un technicien MSP via ScreenConnect peut cascader vers l'ensemble des clients gérés par ce MSP, multipliant exponentiellement l'impact d'une seule exploitation réussie. Securityonline.info et cybersecuritynews.com rapportent que cette caractéristique a poussé plusieurs CERT nationaux à diffuser des alertes urgentes à leurs communautés MSP respectives dès la confirmation de l'exploitation active mi-septembre 2026.
Impact et exposition
CVE-2026-84869 affecte directement tous les déploiements on-premises de ConnectWise ScreenConnect n'ayant pas encore été mis à jour vers la version 26.6.5. Les MSP constituent le groupe le plus exposé : en cas d'exploitation réussie sur un technicien MSP, tous les endpoints des clients gérés peuvent potentiellement être compromis en cascade. La nature worm-like des attaques observées indique une automatisation de la propagation, amplifiant considérablement le risque.
Les scénarios d'exploitation incluent : la distribution de ransomware vers des centaines d'endpoints clients via un seul accès MSP compromis, l'installation de stealers pour exfiltrer des identifiants et données sensibles, la création de backdoors persistantes pour des opérations de type APT, et le sabotage des sauvegardes avant déploiement de ransomware. Huntress a documenté l'utilisation de cette CVE dans des campagnes ressemblant à des attaques de type BEC (Business Email Compromise) couplées à du support technique frauduleux.
La deadline CISA du 14 septembre 2026 est dépassée au 20 septembre 2026, ce qui signifie que les organisations n'ayant pas encore patché sont en violation des directives CISA et présentent un risque actif documenté. Toute organisation utilisant ScreenConnect en version on-premises doit traiter cette mise à jour comme une urgence absolue, quelle que soit sa taille ou son secteur d'activité.
Recommandations immédiates
- Mettre à jour immédiatement ScreenConnect vers la version 26.6.5 — ConnectWise Trust Center, Security Advisory CVE-2026-84869 (septembre 2026)
- Mitigation temporaire si patch impossible : désactiver la permission TransferFiles dans les paramètres de session ScreenConnect
- Vérifier que les déploiements cloud sont bien sur la version 26.6.5+ (mise à jour automatique, mais vérification recommandée)
- Auditer les logs ScreenConnect pour identifier des sessions suspectes depuis le 20 août 2026 (date du début d'exploitation observée)
- Rechercher des indicateurs de compromission : fichiers VBScript suspects dans les répertoires temporaires, nouvelles tâches planifiées, connexions réseau inhabituelles
- Sensibiliser les utilisateurs finaux à ne pas installer de clients ScreenConnect depuis des liens non sollicités
- Si MSP : auditer l'ensemble des endpoints clients pour détecter toute activité suspecte depuis fin août 2026
⚠️ Urgence
Exploitation active confirmée depuis le 20 août 2026, ajouté au KEV CISA le 11 septembre avec deadline dépassée. Des attaques worm-like automatisées ciblent activement les MSP utilisant ScreenConnect. CVSS 9.9 — mettre à jour vers la version 26.6.5 immédiatement sans exception. Toute organisation MSP non patchée doit considérer ses clients comme potentiellement compromis.
Comment savoir si je suis vulnérable ?
Vérifiez la version du serveur ScreenConnect dans l'interface d'administration (Administration > About) : toute version antérieure à 26.6.5 est vulnérable. Pour un inventaire rapide via ligne de commande sur les agents clients Windows : Get-WmiObject -Class Win32_Product | Where-Object { $_.Name -like "*ScreenConnect*" } | Select-Object Name, Version. Une version inférieure à 26.6.5 indique un client non patché.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
CVE-2026-87886 : Acronis Backup LPE exploité, KEV CISA
CVE-2026-87886 est une élévation de privilèges exploitée activement dans le plugin Acronis Backup pour cPanel/WHM et Plesk sous Linux. CISA l'a ajouté au KEV le 16 septembre 2026 avec deadline de remédiation au 19 septembre.
CVE-2026-68839 : Windows USB Mass Storage RCE CVSS 9.8
CVE-2026-68839 est un heap-based buffer overflow CVSS 9.8 dans le pilote Windows usbstor.sys permettant une exécution de code à distance sans authentification via le réseau. Corrigé lors du Patch Tuesday de septembre 2026.
CVE-2026-73009 : Windows SSTP RCE CVSS 9.8 — Patch Tuesday septembre 2026 record
CVE-2026-73009 (CVSS 9.8) permet l'exécution de code arbitraire sans authentification via le protocole Windows SSTP VPN. Publiée dans le Patch Tuesday de septembre 2026 — le plus grand de l'histoire Microsoft avec 973 CVE et 113 critiques.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire