En bref

  • CVE-2026-84869 : absence de contrôle d'autorisation (CWE-269 + CWE-862) CVSS 9.9 dans le client ConnectWise ScreenConnect avant version 26.6.5, permettant le transfert et l'exécution de fichiers sans confirmation de l'hôte lors d'une session active
  • Systèmes affectés : ConnectWise ScreenConnect client toutes versions avant 26.6.5 — déploiements cloud mis à jour automatiquement, déploiements on-premises à patcher manuellement
  • Action urgente : mettre à jour vers ScreenConnect 26.6.5 ou supérieur immédiatement — ou désactiver la permission TransferFiles en mitigation temporaire

Les faits

CVE-2026-84869 est une vulnérabilité critique dans le client ConnectWise ScreenConnect, l'outil de support à distance et d'accès non supervisé parmi les plus déployés au monde. Avec un score CVSS 3.1 de 9.9/10, elle atteint quasiment le score maximal possible et a été classée "Priority 1" par ConnectWise dans ses propres communications de sécurité. La CISA l'a ajoutée au catalogue KEV (Known Exploited Vulnerabilities) le 11 septembre 2026, avec une date limite de remédiation fixée au 14 septembre 2026, soit seulement 72 heures après l'ajout — un signal fort sur la gravité de la menace.

Sur le plan technique, la faille est double. Elle combine CWE-269 (Improper Privilege Management) et CWE-862 (Missing Authorization). Le client ScreenConnect avant la version 26.6.5 ne vérifie pas correctement les autorisations lors des opérations de transfert de fichiers dans le cadre d'une session de support active. Concrètement, un technicien de support malveillant ou un attaquant ayant détourné une session ScreenConnect peut transférer des fichiers vers le système client et les exécuter sans que l'utilisateur hôte ne reçoive ou n'approuve une demande d'autorisation. Ce comportement contourne complètement le mécanisme de confirmation qui est normalement censé protéger l'intégrité du poste géré.

La vulnérabilité a été découverte et signalée à ConnectWise au début du mois d'août 2026. Cependant, selon les recherches publiées par Arctic Wolf et ThreatAft, des exploitations in-the-wild ont été observées dès le 20 août 2026, avant même la publication du correctif — ce qui en fait techniquement une vulnérabilité 0-day au moment de son exploitation initiale. La firme de cybersécurité Huntress a documenté trois incidents distincts en août et début septembre où des acteurs malveillants ont utilisé ScreenConnect comme vecteur de distribution de charges malveillantes (VBScript payloads) vers des systèmes nouvellement connectés.

Le schéma d'attaque documenté par Huntress et SecurityWeek est particulièrement préoccupant. Les attaquants n'exploitent pas la vulnérabilité à partir d'un compte ScreenConnect légitime d'une organisation ciblée : ils créent leurs propres instances de ScreenConnect (ou détournent des instances existantes), génèrent des liens d'installation de clients, et incitent les victimes à installer ces clients via des campagnes de phishing imitant des alertes de support technique. Une fois le client installé et une session ouverte, les attaquants exploitent CVE-2026-84869 pour transférer et exécuter des malwares sans que la victime ne soit alertée. Ce vecteur a été utilisé dans des campagnes présentant des caractéristiques de propagation worm-like selon SecurityWeek.

D'après l'analyse d'Arctic Wolf publiée en septembre 2026, la vulnérabilité est spécifique au composant client de ScreenConnect (l'agent installé sur les machines gérées) et non au serveur ScreenConnect lui-même. Cela signifie que même les organisations utilisant ScreenConnect avec une infrastructure de serveur correctement sécurisée et à jour sont vulnérables si leurs clients agents ne sont pas mis à jour vers la version 26.6.5. BleepingComputer rapporte que l'exploitation active a atteint une intensité suffisante pour que la CISA émette un avertissement urgent distinct de l'ajout KEV, soulignant les attaques de type worm ciblant spécifiquement les entreprises de services managés (MSP) utilisant ScreenConnect pour gérer les endpoints de leurs clients.

Les charges malveillantes observées dans les attaques exploitant CVE-2026-84869 incluent des loaders VBScript déposant des trojans d'accès distant (RAT) de seconde étape, des outils de reconnaissance réseau, et dans plusieurs cas documentés, des précurseurs de déploiement de ransomware. La nature de ScreenConnect — outil conçu pour un accès complet aux endpoints — en fait un vecteur particulièrement dévastateur une fois compromis : l'attaquant dispose immédiatement d'un accès interactif complet au système sans avoir besoin d'un C2 (Command & Control) séparé dans un premier temps.

ConnectWise a publié le correctif dans la version 26.6.5 le 7 septembre 2026, après avoir fourni des mesures de mitigation temporaires le même jour. La mitigation temporaire recommandée est la désactivation de la permission TransferFiles dans les paramètres de la session ScreenConnect, ce qui bloque le vecteur d'exploitation principal mais limite également les fonctionnalités légitimes de transfert de fichiers. Les déploiements cloud ScreenConnect ont été mis à jour automatiquement par ConnectWise. Seuls les déploiements on-premises (auto-hébergés) nécessitent une intervention manuelle de mise à jour vers la version 26.6.5 ou supérieure.

ConnectWise ScreenConnect est l'un des outils RMM (Remote Monitoring and Management) les plus utilisés dans le monde, avec des millions de sessions actives quotidiennes. La communauté MSP est particulièrement exposée car une compromission d'un technicien MSP via ScreenConnect peut cascader vers l'ensemble des clients gérés par ce MSP, multipliant exponentiellement l'impact d'une seule exploitation réussie. Securityonline.info et cybersecuritynews.com rapportent que cette caractéristique a poussé plusieurs CERT nationaux à diffuser des alertes urgentes à leurs communautés MSP respectives dès la confirmation de l'exploitation active mi-septembre 2026.

Impact et exposition

CVE-2026-84869 affecte directement tous les déploiements on-premises de ConnectWise ScreenConnect n'ayant pas encore été mis à jour vers la version 26.6.5. Les MSP constituent le groupe le plus exposé : en cas d'exploitation réussie sur un technicien MSP, tous les endpoints des clients gérés peuvent potentiellement être compromis en cascade. La nature worm-like des attaques observées indique une automatisation de la propagation, amplifiant considérablement le risque.

Les scénarios d'exploitation incluent : la distribution de ransomware vers des centaines d'endpoints clients via un seul accès MSP compromis, l'installation de stealers pour exfiltrer des identifiants et données sensibles, la création de backdoors persistantes pour des opérations de type APT, et le sabotage des sauvegardes avant déploiement de ransomware. Huntress a documenté l'utilisation de cette CVE dans des campagnes ressemblant à des attaques de type BEC (Business Email Compromise) couplées à du support technique frauduleux.

La deadline CISA du 14 septembre 2026 est dépassée au 20 septembre 2026, ce qui signifie que les organisations n'ayant pas encore patché sont en violation des directives CISA et présentent un risque actif documenté. Toute organisation utilisant ScreenConnect en version on-premises doit traiter cette mise à jour comme une urgence absolue, quelle que soit sa taille ou son secteur d'activité.

Recommandations immédiates

  • Mettre à jour immédiatement ScreenConnect vers la version 26.6.5 — ConnectWise Trust Center, Security Advisory CVE-2026-84869 (septembre 2026)
  • Mitigation temporaire si patch impossible : désactiver la permission TransferFiles dans les paramètres de session ScreenConnect
  • Vérifier que les déploiements cloud sont bien sur la version 26.6.5+ (mise à jour automatique, mais vérification recommandée)
  • Auditer les logs ScreenConnect pour identifier des sessions suspectes depuis le 20 août 2026 (date du début d'exploitation observée)
  • Rechercher des indicateurs de compromission : fichiers VBScript suspects dans les répertoires temporaires, nouvelles tâches planifiées, connexions réseau inhabituelles
  • Sensibiliser les utilisateurs finaux à ne pas installer de clients ScreenConnect depuis des liens non sollicités
  • Si MSP : auditer l'ensemble des endpoints clients pour détecter toute activité suspecte depuis fin août 2026

⚠️ Urgence

Exploitation active confirmée depuis le 20 août 2026, ajouté au KEV CISA le 11 septembre avec deadline dépassée. Des attaques worm-like automatisées ciblent activement les MSP utilisant ScreenConnect. CVSS 9.9 — mettre à jour vers la version 26.6.5 immédiatement sans exception. Toute organisation MSP non patchée doit considérer ses clients comme potentiellement compromis.

Comment savoir si je suis vulnérable ?

Vérifiez la version du serveur ScreenConnect dans l'interface d'administration (Administration > About) : toute version antérieure à 26.6.5 est vulnérable. Pour un inventaire rapide via ligne de commande sur les agents clients Windows : Get-WmiObject -Class Win32_Product | Where-Object { $_.Name -like "*ScreenConnect*" } | Select-Object Name, Version. Une version inférieure à 26.6.5 indique un client non patché.

Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités.

Demander un audit