KEV
📰 過去報告:9/11
ConnectWise ScreenConnectにおいて、不適切な特権管理および認可の不備が存在する。この脆弱性により、認証されていない攻撃者が、アクティブなリモートセッションを悪用してホストの確認なしにファイルの転送や実行を行うことが可能となる。CISAは本脆弱性を既知の悪用脆弱性カタログ(KEV)に追加しており、組織に対して2026年09月14日までの対応を推奨している。
連日CISAのKEVカタログ追加が報告されています。悪用が確認されている脆弱性のため、対象製品の管理環境では期限内の対応確認を推奨します。
対象ソフト
ConnectWise ScreenConnectは、IT管理者やヘルプデスクがリモートからエンドユーザーのデバイスに接続し、サポートや管理業務を行うためのリモートデスクトップ・リモートコントロールソフトウェアである。
影響
認証されていない攻撃者がアクティブなリモートセッションを経由して、ホストの確認や許可なしに任意のファイルの転送および実行を行う恐れがある。
対応策
ベンダーの指示に従って適切な緩和策を適用すること。CISAのBOD 26-04およびフォレンジックトリアージ要件ガイドラインに準拠し、インターネット公開状況の評価とパッチ適用の徹底を行うこと。緩和策が適用できない場合は製品の使用を中止すること。