Cơ quan An ninh Mạng và Cơ sở Hạ tầng Hoa Kỳ (CISA) đã bổ sung lỗ hổng nghiêm trọng trên ConnectWise ScreenConnect, được theo dõi là CVE-2026-84869, vào danh mục các lỗ hổng bị khai thác đã biết (KEV). Quyết định này được đưa ra sau khi CISA xác nhận các tác nhân đe dọa đang tích cực khai thác lỗ hổng này trong các cuộc tấn công.
Lỗ hổng nghiêm trọng trên ConnectWise ScreenConnect
Lỗ hổng này ảnh hưởng đến ScreenConnect, một nền tảng giám sát và hỗ trợ từ xa được sử dụng rộng rãi. Nó cho phép quản trị viên và nhà cung cấp dịch vụ quản lý truy cập các điểm cuối từ xa. Việc khai thác lỗ hổng này có thể dẫn đến các cuộc tấn công mạng nguy hiểm.
CVE-2026-84869 là một lỗ hổng về quản lý đặc quyền không đúng đắn và thiếu ủy quyền. Về mặt kỹ thuật, lỗ hổng này cho phép kẻ tấn công chuyển tệp đến một thiết bị và thực thi chúng trong một phiên ScreenConnect từ xa đang hoạt động mà không cần có sự ủy quyền hoặc nhận được xác nhận từ người dùng máy chủ. Đây là một mối đe dọa cần được xử lý khẩn cấp.
Phân loại và Mức độ Nghiêm trọng
Lỗ hổng này được ánh xạ tới CWE-269 (Quản lý Đặc quyền Không đúng đắn) và CWE-862 (Thiếu Ủy quyền). Nó đặc biệt quan trọng bởi các công cụ truy cập từ xa chiếm một vị trí tin cậy trong nhiều mạng doanh nghiệp.
Nếu kẻ tấn công có thể lạm dụng một phiên hoạt động, chúng có thể phân phối các payload độc hại, chạy các công cụ trái phép, thiết lập sự tồn tại dai dẳng hoặc di chuyển sâu hơn vào môi trường bị ảnh hưởng, trong khi vẫn trông giống như đang sử dụng cơ sở hạ tầng quản lý từ xa hợp pháp. Các nền tảng như vậy thường xuyên bị nhắm mục tiêu vì một sự cố có thể cung cấp quyền truy cập vào nhiều hệ thống được quản lý, đặc biệt là trong các môi trường được hỗ trợ bởi các nhà cung cấp dịch vụ CNTT.
Thông báo và Yêu cầu của CISA
CISA đã bổ sung CVE-2026-84869 vào danh mục KEV vào ngày 11 tháng 9 năm 2026, và đặt thời hạn khắc phục là ngày 14 tháng 9 năm 2026 cho các tổ chức thuộc phạm vi Chỉ thị Hoạt động Ràng buộc 26-04. Cơ quan này cũng đã đánh dấu lỗ hổng là yêu cầu phân tích pháp y theo chỉ thị, cho thấy các tổ chức bị ảnh hưởng không nên chỉ coi việc vá lỗi là giải pháp duy nhất.
Các nhóm bảo mật nên xác định xem các phiên bản ScreenConnect có bị lộ ra internet hay không, xác định các máy chủ và phiên có thể bị ảnh hưởng, và xem xét các nhật ký có sẵn để phát hiện hoạt động chuyển tệp hoặc thực thi đáng ngờ. Để có thêm thông tin chi tiết về lỗ hổng này, bạn có thể tham khảo thông tin trên NVD.
Khuyến nghị Khắc phục và Giảm thiểu Rủi ro
ConnectWise đã công bố một bản tin bảo mật giải quyết vấn đề ScreenConnect và cung cấp hướng dẫn từ nhà cung cấp để giảm thiểu rủi ro. Các tổ chức nên cập nhật bản vá theo các bản sửa lỗi được nhà cung cấp khuyến nghị ngay lập tức, xác nhận rằng mọi máy chủ ScreenConnect và điểm cuối được quản lý đều được áp dụng bản vá, và hạn chế quyền truy cập từ bên ngoài bất cứ khi nào có thể.
Theo danh mục thông báo do CISA công bố, CISA khuyên các bên liên quan nên đánh giá mức độ tiếp xúc với internet của từng tài sản và tuân theo các yêu cầu cập nhật dựa trên rủi ro của BOD 26-04. Trong trường hợp không có các biện pháp giảm thiểu, các tổ chức nên ngừng sử dụng sản phẩm bị ảnh hưởng.
Các nhà phòng thủ cũng nên xem xét các tài khoản quản trị ScreenConnect, các phiên từ xa đang hoạt động và lịch sử, các bản ghi chuyển tệp, các tiến trình con được khởi chạy thông qua ScreenConnect và các kết nối đi ra từ các hệ thống lưu trữ dịch vụ. Việc đặt lại thông tin đăng nhập và vô hiệu hóa mã thông báo phiên có thể phù hợp nếu phát hiện hoạt động đáng ngờ. Mặc dù mục nhập của CISA không xác định được việc sử dụng ransomware, nhưng việc khai thác tích cực có nghĩa là các tổ chức nên giả định rằng những kẻ tấn công cơ hội và có mục tiêu có thể nhanh chóng kết hợp lỗ hổng này vào quy trình xâm nhập của họ.
Các chuyên gia bảo mật nên xem xét kỹ lưỡng các bản ghi hoạt động của ScreenConnect để phát hiện các dấu hiệu bất thường, chẳng hạn như việc chuyển tệp không mong muốn hoặc thực thi mã không rõ nguồn gốc. Việc này đóng vai trò quan trọng trong việc phát hiện xâm nhập sớm. Bất kỳ hoạt động đáng ngờ nào được phát hiện có thể đòi hỏi các biện pháp ứng phó như đặt lại mật khẩu quản trị hoặc vô hiệu hóa các phiên hoạt động.










