新手入门

ScreenConnect补丁未到:云端和自建版先停文件传输

|作者: QUASA 编辑团队|2 分钟阅读| 1
ScreenConnect补丁未到:云端和自建版先停文件传输

ConnectWise在2026年9月3日警告,ScreenConnect Remote Access的Support与Access会话存在文件传输问题,云端和自建部署当时都在影响范围内,正式修复仍在开发。基于这一时间截面,管理员应先停用技术人员的文件传输权限;9月8日发布的 iThome早间报道 记录的也是这一状态。

不过,补丁状态在9月8日晚些时候发生了变化。ConnectWise随后发布的 CVE-2026-84869官方披露 将26.6.5及更高版本列为修复版本,并表示ScreenConnect云端环境已完成相关更新;因此,标题中的“补丁未到”和“两类部署先停文件传输”只适用于9月3日通告发布后、正式披露更新前的阶段。

当前处置已分为云端更新和自建版升级

ScreenConnect自建实例升级至26.6.5,并继续更新host client和access agent

CVE-2026-84869影响ScreenConnect客户端,而不是ScreenConnect服务器。问题出现在活动远程会话的客户端文件传输处理逻辑中:在特定情况下,文件传输可能未经适当授权或Host端确认而被处理,文件还可能被传送到Host客户端并执行。

受影响范围是26.6.5之前的ScreenConnect版本。厂商给出的CVSS 3.1基础分为9.9,弱点类型包括缺少授权和权限管理不当;但这一评分描述的是漏洞在既定条件下的潜在影响,并不等于已经确认大规模利用。

对ScreenConnect云端部署,厂商表示托管环境已经更新,用户不需要自行修补服务器,但仍建议重新安装host client并更新access agent。对自建部署,正式处置是升级到26.6.5或更高版本;与Automate集成的本地安装应通过Automate Product Updates应用更新,并且需要有效的Automate Assurance订阅。

这意味着两类部署不能再按同一状态处理。云端管理员应确认客户端组件的更新情况;自建管理员则应核对实例版本、维护资格和升级窗口。只有暂时无法安装更新的自建实例,才需要继续把停用文件传输作为过渡措施,而且它不能替代安全更新。

无法立即升级时,按角色逐一取消TransferFiles

管理员逐一检查ScreenConnect角色和会话组并停用TransferFiles权限

临时缓解的重点不是关闭某个全局开关,而是检查实际分配给用户的每个角色及其会话组权限。管理员可按以下顺序操作:

  1. 登录ScreenConnect实例或安装的管理页面,进入Administration > Security > Roles。
  2. 打开一个已经分配给用户的角色,检查所有设有权限的session group;在早期通告所述界面中,这些组以粗体显示。
  3. 在每个相关组的Scoped Permissions中查找TransferFiles;旧版本可能使用TransferFilesInSession这一名称。
  4. 如果权限已启用,将其取消并保存角色。
  5. 对实例中定义的其余角色重复检查,避免遗漏低频使用、临时创建或仅覆盖部分会话组的角色。

这项配置变更可以立即实施,不要求先升级版本,但会中断技术支持人员在远程会话中发送文件。组织需要同步记录被修改的角色、受影响的支持流程和现有例外,避免一线人员转而使用未经批准的文件共享渠道。

恢复文件传输权限不能只以“新版本已经发布”为依据。自建环境应先确认已升级到26.6.5或更高版本;云端环境则应完成适用的host client重装和access agent更新。随后还应核对角色与会话组的实际分配,再通过既有变更流程决定是否恢复TransferFiles。

恶意客户端传播尚不能归因于这一漏洞

安全团队分别处置CVE-2026-84869与恶意ScreenConnect客户端活动,避免错误归因

同期披露的恶意ScreenConnect客户端活动与CVE-2026-84869需要分开判断。Help Net Security的9月7日更新 明确指出,ConnectWise尚未确认文件传输问题与Huntress观察到的恶意ScreenConnect传播活动存在技术联系。

已公开的恶意活动从社会工程开始:受害设备被安装恶意ScreenConnect实例,修改过的客户端随后启动多个Windows Script Host进程,并投放名为1.vbs至4.vbs的脚本。研究人员还观察到持久化、额外安装ScreenConnect、建立隧道、修改安全控制和挖矿等后续行为。

这些观察证明ScreenConnect客户端及其远程管理能力可能被攻击者滥用,却没有证明攻击者利用了CVE-2026-84869。管理员不应仅因实例版本低于26.6.5就认定系统已经失陷,也不应因为完成升级而忽略异常客户端、可疑脚本、意外文件执行记录或未经授权的远程会话。

截至9月8日,准确的处置状态是:云端环境已由ConnectWise更新,自建部署应升级至26.6.5或更高版本,不能立即升级的自建实例继续停用TransferFiles。仍待确认的是该漏洞是否已被实际利用,以及它与同期恶意ScreenConnect传播活动之间是否存在技术关联。

分享:

订阅我们的新闻通讯

将最新 Web3、AI 和加密货币新闻直接发送到您的邮箱。

0