یه آسیبپذیری تازه تو ScreenConnect که هنوز پچ نشده
خلاصهٔ کاملتر
کانکتوایز اعلام کرده یه مشکل تو رفتار انتقال فایل تو سشنهای Remote Access Support و Access محصول ScreenConnect پیدا شده، هم تو نسخهی ابری هم تو نسخهی نصبی روی سرور خودتون (on-premise). این آسیبپذیری هنوز شناسهی رسمی CVE نگرفته، ولی شرکت گفته پچ کاملش رو همین هفته میده.
تا اون موقع، کانکتوایز یه راهحل موقت پیشنهاد داده: مدیرها باید وارد پنل مدیریت ScreenConnect بشن، از مسیر Administration > Security > Roles نقشهای کاربری رو باز کنن، و برای هر گروه سشن دسترسی TransferFiles (یا TransferFilesInSession تو نسخههای قدیمیتر) رو غیرفعال کنن. یعنی فعلاً باید دستی جلوی سوءاستفادهی احتمالی رو گرفت، تا خودِ پچ منتشر بشه.
طبق آمار Shadowserver، این روزا نزدیک به ۶۰۰۰ نمونهی ScreenConnect رو اینترنت در معرض دیدن، هرچند مشخص نیست چندتاشون هانیپات یا از قبل امن شدن. ScreenConnect سابقهی بدی تو این زمینه داره: سال ۲۰۲۴ گروههای باجافزاری و گروه هکری کرهشمالی Kimsuky از یه باگ قبلی این محصول برای نصب بدافزار استفاده کردن، سال قبل هم هکرهای احتمالاً دولتی از یه آسیبپذیری تزریق کد ViewState (CVE-2025-3935) برای نفوذ به بخشی از مشتریهای ابری کانکتوایز استفاده کردن، و اوایل امسال هم یه باگ تایید امضای رمزنگاریشده (CVE-2026-3564) که امکان هایجک کردن نمونههای پچنشده رو میداد برطرف شد.
نکات کلیدی:
- این آسیبپذیری هنوز CVE نگرفته و هم نسخهی ابری هم on-premise ScreenConnect رو شامل میشه.
- راهحل موقت: غیرفعال کردن دسترسی TransferFiles/TransferFilesInSession برای گروههای سشن.
- پچ کامل قراره همین هفته منتشر بشه.
- طبق آمار Shadowserver نزدیک به ۶۰۰۰ نمونهی ScreenConnect در حال حاضر رو اینترنت باز هستن.
- سهتا آسیبپذیری قبلی ScreenConnect (از جمله CVE-2025-3935 و CVE-2026-3564) تو لیست حفرههای فعالانه اکسپلویتشدهی CISA ثبت شدن.




