Direct naar de inhoud
Beveiligingsnieuws

ScreenConnect worm-achtige aanval: patch nu

ScreenConnect patch

ConnectWise heeft urgent patches uitgebracht voor een kritieke kwetsbaarheid in ScreenConnect, de remote access- en supportsoftware die in worm-achtige aanvallen wordt misbruikt. De beveiligingsfout is inmiddels opgenomen in de CISA Known Exploited Vulnerabilities (KEV)-catalog, wat de urgentie verder onderstreept.

In dit artikel lees je wat er precies misgaat, hoe aanvallers de kwetsbaarheid inzetten en welke praktische stappen je direct kunt nemen om besmetting en verdere verspreiding te voorkomen.

Wat is er aan de hand met ScreenConnect?

De kwetsbaarheid staat geregistreerd als CVE-2026-84869 met een CVSS-score van 9.9/10. ConnectWise beschrijft het probleem als een combinatie van ontbrekende autorisatie en onjuist privilegebestuur.

Volgens het advisory kan de fout een situatie creëren waarin de ScreenConnect-client bestanden kan overzetten en uitvoeren via een actieve remote sessie, zonder autorisatie of hostbevestiging in bepaalde omstandigheden. Dat maakt de aanval bijzonder gevaarlijk, omdat het misbruik zich kan voordoen binnen het normale gedrag van een remote supportverbinding.

Hoe ziet de worm-achtige aanval eruit?

De campagne die in de observaties wordt beschreven, is niet beperkt tot één doelwit. Het gaat om aanvallen waarbij een aangepaste ScreenConnect-instantie wordt gebruikt om malafide scripts te plaatsen en door te laten werken richting andere verbonden clients.

Misbruik met gewijzigde clients en VBScript

In waargenomen incidenten werd een gemodificeerde ScreenConnect ingezet om vier VBScript-bestanden te deployen. Die scripts zijn bedoeld om op systemen te realiseren en om zich vervolgens verder te verspreiden naar andere ScreenConnect-clients.

Een belangrijke stap hierbij is dat de aanvallers gebruikmaken van social engineering om slachtoffers te verleiden een rogue ScreenConnect-client uit te voeren. Zodra die client actief is, controleert deze of er actieve sessies bestaan en kan dan het VBScript-payload naar verbonden targets pushen.

Waarom is dit extra riskant?

Omdat de verspreiding plaatsvindt via gekoppelde remote sessies, kan één slachtoffer functioneren als springplank voor vervolgend misbruik. Bovendien beïnvloedt het mechanisme zowel de bestandsverplaatsing als de bestandsuitvoering, waardoor aanvallers sneller van toegang naar impact kunnen gaan.

Begin september waarschuwde een securitybedrijf, Huntress, dat de kwetsbaarheid al sinds 20 augustus actief in het wild werd uitgebuit.

De ScreenConnect patch: welke versie moet je installeren?

ConnectWise geeft aan dat de kwetsbaarheid is opgelost in ScreenConnect versie 26.6.5. Concreet betekent dit dat je zo snel mogelijk moet upgraden naar de gepatchte versie die de problemen in client- en sessieafhandeling voor file-transfer en file-execution versterkt.

De organisatie adviseert gebruikers om de update direct door te voeren. Dat advies wordt extra ondersteund doordat CISA CVE-2026-84869 heeft toegevoegd aan de KEV-catalogus met een patch-verwachting binnen drie dagen voor federale instanties.

Tijdelijke mitigatie: TransferFiles uitschakelen

Als je niet direct kunt upgraden, noemt ConnectWise ook een tijdelijke maatregel: schakel de toestemming “TransferFiles” uit in ScreenConnect.

Dit is bedoeld om het risico te beperken dat aanvallers bestanden kunnen overzetten tijdens of via remote sessies. Het blijft wel een noodmaatregel: uiteindelijk draait alles om het installeren van de ScreenConnect patch naar versie 26.6.5.

Praktische checklist voor securityteams

Omdat de aanval worm-achtig kan verlopen, is snelheid essentieel. Gebruik deze volgorde om gecontroleerd te handelen:

  • Patch direct naar ScreenConnect 26.6.5 of hoger, waar van toepassing.
  • Controleer permissies: beoordeel of “TransferFiles” geactiveerd is en pas dit zo nodig aan als tijdelijke mitigatie.
  • Zoek naar sporen van VBScript: controleer systemen en logbronnen op de inzet van VBScript-bestanden die passen bij de beschreven payload.
  • Review remote sessiegeschiedenis: kijk naar ongebruikelijke sessiepatronen, vooral wanneer clients actief waren zonder duidelijke hostbevestiging.
  • Herzie je social engineering controles: train teams en pas processen aan zodat rogue clients minder kans krijgen om te worden uitgevoerd.

Als je in een omgeving werkt waar connecties centraal worden beheerd, zorg er dan ook voor dat de wijziging in rechten en sessie-instellingen consistent doorwerkt.

Vergelijkbare incidenten: waarom dit past in een bredere trend

Deze melding komt niet uit het niets. In de afgelopen periode zien we vaker dat remote access- of beheercomponenten worden gebruikt als aanvalspoort, juist omdat ze al “legitieme” verbindingen kunnen faciliteren. Ook eerder werd er gewezen op exploitketens en snel misbruik van kwetsbaarheden zodra ze bekend worden.

Wil je dit in context plaatsen, dan zijn er op deze site ook artikelen die raken aan dezelfde logica van snel misbruik en verspreiding. Bijvoorbeeld: