ConnectWise parcha una falla de ScreenConnect explotada en ataques con comportamiento de gusano

La vulnerabilidad permite enviar y ejecutar archivos sin autorización a través de una sesión remota activa. La explotación ya estaba en curso al liberarse el parche.

ConnectWise liberó una corrección para una vulnerabilidad de ScreenConnect que permite enviar archivos y ejecutarlos sin autorización a través de una sesión remota activa. La explotación ya estaba en curso, con un patrón de propagación que los investigadores describen como similar al de un gusano.

La confianza convertida en canal de distribución

ScreenConnect es la herramienta con la que un proveedor de soporte gestionado entra a los equipos de sus clientes. Una sola consola administra cientos o miles de endpoints repartidos entre decenas de organizaciones distintas, cada una con su propio perímetro y sus propios controles. Esa relación de confianza es el producto que el MSP vende.

Una falla que se propaga por sesiones activas invierte el sentido de esa relación. El canal diseñado para llevar ayuda al cliente pasa a llevar la carga maliciosa, con el agente legítimo del proveedor como vehículo y sin ninguna alerta de comportamiento anómalo en el destino.

Lectura de consultor

Los proveedores de soporte remoto que operan en el mercado local deberían verificar versión hoy mismo, y los clientes que contratan ese servicio tienen derecho a preguntarlo. Una cláusula de notificación de vulnerabilidades críticas en el contrato de soporte cuesta poco de negociar y cambia la posición del cliente frente a episodios como este.

El segundo control, menos obvio, es de visibilidad: registrar qué sesiones remotas se abren, desde dónde, hacia qué equipos y en qué horario. Una transferencia de archivos fuera del patrón habitual del proveedor es la señal que este tipo de ataque deja atrás.


Fuente: SecurityWeek, 14 de septiembre de 2026.