En bref

  • CVE-2026-84869 (CVSS 9.9) : faille d'exécution de fichiers arbitraires dans le client ConnectWise ScreenConnect, exploitée activement dans au moins trois incidents documentés par Huntress.
  • Systèmes affectés : tous les clients ScreenConnect antérieurs à la version 26.6.5, hébergés en cloud ou on-premise — les serveurs ScreenConnect eux-mêmes ne sont pas vulnérables.
  • Action requise : mettre à jour le client ScreenConnect vers la version 26.6.5 immédiatement ; le délai KEV fédéral CISA était fixé au 14 septembre 2026.

Les faits

ConnectWise ScreenConnect est l'un des outils d'accès à distance les plus déployés dans le monde IT professionnel. Des dizaines de milliers d'entreprises, de MSP (Managed Service Providers) et d'équipes de support technique s'appuient quotidiennement sur cet outil pour intervenir sur les postes de leurs collaborateurs et clients. C'est précisément cette omniprésence qui rend la vulnérabilité CVE-2026-84869 aussi critique : un outil de confiance transformé en vecteur d'intrusion.

Le 8 septembre 2026, ConnectWise a publié un bulletin de sécurité classé Priority 1 — High pour alerter sur CVE-2026-84869. La faille a reçu un score CVSS de 9.9, soit l'un des scores les plus élevés possibles. Elle a été découverte dans le mécanisme de transfert de fichiers du client ScreenConnect lors d'une session de support ou d'accès active. Concrètement, un attaquant disposant d'un accès dans une session peut pousser des fichiers vers l'hôte et déclencher leur exécution sans que l'opérateur hôte n'ait à confirmer l'action — contournant ainsi l'ensemble des contrôles de sécurité attendus.

La nature de la faille est une combinaison d'improper privilege management et de missing authorization. Durant une session de support ou d'accès, les actions de transfert de fichiers atterrissent sur le poste hôte et peuvent être exécutées selon des chemins d'exécution élevés, sans que le host ne valide explicitement l'opération. Ce comportement diverge totalement de ce que les opérateurs ScreenConnect anticipent lorsqu'ils acceptent une session entrante : ils pensent garder la main sur ce qui s'exécute localement, mais ce n'est pas le cas sur les versions non patchées.

ConnectWise a publié ScreenConnect 26.6.5 le 8 septembre 2026 pour corriger cette vulnérabilité. L'éditeur a qualifié le bulletin de changement d'urgence et recommande une installation immédiate, sans attendre la prochaine fenêtre de maintenance planifiée. Pour les déploiements cloud gérés directement par ConnectWise, la mise à jour côté serveur est appliquée automatiquement, mais le composant client sur les postes gérés doit être mis à jour manuellement ou via une politique de déploiement centralisée.

Le 11 septembre 2026, trois jours après la divulgation publique, la CISA (Cybersecurity and Infrastructure Security Agency) a ajouté CVE-2026-84869 à son catalogue Known Exploited Vulnerabilities (KEV). Cette décision confirme que la vulnérabilité est exploitée activement dans la nature. La date limite de remédiation imposée aux agences fédérales civiles américaines (FCEB) était fixée au 14 septembre 2026 — soit le jour même de la publication de cet article. Les délais CISA ne s'appliquent pas au secteur privé, mais constituent un signal fort sur l'urgence de la menace.

Huntress, société spécialisée dans la détection des menaces gérées pour les PME et les MSP, a documenté trois incidents distincts et non liés dans lesquels des acteurs malveillants ont abusé de ScreenConnect pour distribuer un payload VBScript malveillant à des systèmes nouvellement connectés. Les victimes n'avaient pas encore appliqué la mise à jour 26.6.5. Dans les trois cas, l'attaquant a profité d'une session ScreenConnect légitime en cours pour injecter et exécuter son payload côté hôte, établissant un point de persistance initial sur le réseau cible.

Le vecteur est particulièrement redoutable dans un contexte MSP : un prestataire informatique gère souvent plusieurs centaines de postes clients via ScreenConnect. Si un seul opérateur est compromis ou si son environnement ScreenConnect est infiltré, l'attaquant peut potentiellement atteindre l'ensemble du parc client en exploitant CVE-2026-84869 au moment d'une session de support. C'est le cauchemar classique de la supply chain IT que les acteurs ransomware ont largement exploité ces dernières années — Kaseya VSA en 2021 avait ouvert ce playbook, que les groupes actuels continuent d'affiner.

ConnectWise n'a pas communiqué le nombre exact de systèmes affectés dans le monde. D'après des données tierces via Shodan et Censys, plusieurs centaines de milliers de serveurs ScreenConnect exposent leur interface de gestion sur Internet. Si l'on ajoute les déploiements internes non exposés directement mais accessibles via des sessions initiées par les opérateurs, la surface d'attaque est considérable. La CISA classe ScreenConnect parmi les logiciels à haute criticité en environnement MSP depuis 2023, ce qui explique la rapidité de l'ajout au KEV.

Impact et exposition

Tout environnement qui exécute un client ScreenConnect antérieur à la version 26.6.5 est potentiellement exposé, pour peu qu'une session active puisse être établie par un acteur malveillant. Les MSP sont les cibles les plus à risque, car une exploitation réussie chez un opérateur IT peut se propager latéralement vers l'ensemble de sa base de clients. Les entreprises qui utilisent ScreenConnect en self-hosted doivent vérifier leur version client immédiatement. Les serveurs ScreenConnect eux-mêmes ne sont pas vulnérables à CVE-2026-84869 ; la faille réside exclusivement dans le client installé sur les postes gérés.

Recommandations

  • Immédiat : mettre à jour tous les clients ScreenConnect vers la version 26.6.5 ou supérieure. Si votre déploiement est cloud-managed, vérifier que la mise à jour automatique a bien été appliquée sur tous vos endpoints gérés.
  • Auditer les journaux de session ScreenConnect des 7 derniers jours à la recherche de transferts de fichiers anormaux — notamment des fichiers .vbs, .js, .ps1 ou .bat transférés depuis une session entrante.
  • Restreindre les permissions de transfert de fichiers dans ScreenConnect aux utilisateurs explicitement autorisés, et activer les alertes sur tout transfert de fichier exécutable au cours d'une session.
  • Si votre entreprise est MSP, notifier vos clients de l'incident et confirmer que le patch a été déployé sur leur parc avant de rouvrir des sessions de support.

Alerte critique — CVSS 9.9 / KEV actif

CVE-2026-84869 est exploitée activement par des acteurs malveillants documentés. Le délai CISA pour les agences fédérales américaines est expiré au 14 septembre 2026. Si vous n'avez pas encore mis à jour vos clients ScreenConnect, considérez votre environnement comme exposé et agissez dans les prochaines heures.

Mon déploiement ScreenConnect est en cloud ConnectWise — suis-je protégé sans rien faire ?

Le serveur cloud a été mis à jour automatiquement par ConnectWise. En revanche, le composant client installé sur vos postes gérés doit être mis à jour indépendamment. Connectez-vous à votre console ScreenConnect et vérifiez que tous vos agents clients remontent bien en version 26.6.5. ConnectWise propose un rapport de version dans la console d'administration pour identifier les postes non à jour.

Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.

Demander un audit