ConnectWise ha compartido mitigaciones temporales para una vulnerabilidad de transferencia de archivos en su plataforma de acceso remoto ScreenConnect y ha anunciado que planea publicar el parche completo esta semana. La vulnerabilidad afecta tanto a implementaciones en la nube como locales y aún no se le ha asignado un identificador CVE para facilitar su seguimiento. La empresa ha proporcionado pasos para bloquear temporalmente los ataques revocando los permisos de transferencia de archivos; los administradores deben revisar roles y permisos.

El observatorio de ciberseguridad Shadowserver monitorea en línea casi 6.000 instancias de ScreenConnect, aunque se desconoce cuáles son honeypots o ya están aseguradas. Desde 2024, grupos de hackers con motivación financiera y respaldados por estados han explotado vulnerabilidades en ScreenConnect; el APT Kimsuky y operadores de ransomware han utilizado los fallos para distribuir malware. ConnectWise sufrió el año pasado una vulnerabilidad de inyección de código ViewState (CVE-2025-3935) y se produjeron intrusiones en sistemas de al menos un cliente con acceso a instancias en la nube. A principios de este año también se corrigió una vulnerabilidad de validación de firma criptográfica (CVE-2026-3564).

CISA añadió estas vulnerabilidades de ScreenConnect a su catálogo de vulnerabilidades explotadas activamente desde febrero de 2024; ambas se utilizaron en ataques de ransomware. Las puntuaciones de mitigación pueden ocultar incidentes que ocurren tras el acceso inicial;