CVE-2026-84869 è una vulnerabilità nel client ConnectWise ScreenConnect che, in determinate circostanze, può permettere il trasferimento e l'esecuzione di file durante una sessione remota attiva senza autorizzazione o conferma dell'Host. ConnectWise assegna alla falla CVSS 3.1 9.9 e la corregge in ScreenConnect 26.6.5.
La distinzione più importante è nel modello di attacco: il bollettino del vendor specifica che i server ScreenConnect non sono impattati. Non va quindi descritta come una RCE pre-auth sul server esposto a Internet.
Cosa sappiamo dal bollettino ConnectWise
Il security bulletin dell'8 settembre 2026 associa CVE-2026-84869 a CWE-862, Missing Authorization, e CWE-269, Improper Privilege Management. Il vettore CVSS pubblicato è CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H.
La condizione riguarda le azioni di file transfer e file execution del client nel contesto di una sessione remota attiva. In alcune circostanze queste azioni possono avvenire senza la normale autorizzazione o conferma lato Host.
Questo dettaglio evita due errori di lettura: il punteggio 9.9 non implica assenza totale di prerequisiti e la componente vulnerabile indicata dal vendor è il client, non il server ScreenConnect.
Perché l'impatto è elevato
Un software di remote access opera per definizione vicino al confine amministrativo degli endpoint. Se il controllo che separa una sessione remota dal trasferimento e dall'esecuzione di un file viene meno, l'impatto potenziale su confidenzialità, integrità e disponibilità è elevato.
Il vettore CVSS include PR:L: è richiesto un livello di privilegio basso, non PR:N. Inoltre la descrizione ConnectWise parla esplicitamente di una sessione remota attiva. Questi elementi devono restare visibili in qualsiasi valutazione del rischio.
Versione corretta
ConnectWise indica ScreenConnect 26.6.5 o superiore come remediation. La patch rafforza la gestione del client e della sessione per le azioni di trasferimento ed esecuzione dei file.
Per un'istanza gestita internamente, la verifica non dovrebbe fermarsi alla disponibilità dell'aggiornamento. Occorre confermare la versione effettivamente distribuita e verificare che client e agent coinvolti nel proprio ambiente abbiano ricevuto gli aggiornamenti previsti dalla procedura del vendor.
Verifica operativa
Un controllo difensivo può essere organizzato in quattro passaggi:
- inventariare le istanze ScreenConnect e distinguere ambienti Cloud e On-Premise;
- verificare la release installata e portarla almeno alla 26.6.5 seguendo la documentazione ConnectWise;
- verificare lo stato dei client e degli agent dopo l'aggiornamento;
- riesaminare i log delle sessioni e delle operazioni di file transfer per individuare attività inattese nel periodo precedente alla remediation.
L'ultimo punto è una misura di incident response prudenziale, non la prova che un sistema vulnerabile sia stato compromesso.
Cosa non conclude l'advisory
Il bollettino non dice che qualunque server ScreenConnect sia direttamente compromettibile senza autenticazione. Non autorizza neppure a trasformare il CVSS 9.9 in una descrizione tecnica più ampia di quella documentata.
Per la prioritizzazione conta la combinazione reale: software di accesso remoto, possibilità di trasferire ed eseguire file, sessione attiva e controllo di autorizzazione insufficiente.
Fonti
- ConnectWise, ScreenConnect 26.6.5 Security Patch, 8 settembre 2026: https://www.connectwise.com/company/trust/security-bulletins/2026-09-08-screenconnect-bulletin
- ConnectWise Trust Center, ScreenConnect Remote Access: Guest File Transfer Advisory, aggiornato 9 settembre 2026: https://www.connectwise.com/company/trust/advisories