Cảnh báo CVE-2026-84869 trên ConnectWise ScreenConnect, cần cập nhật lên 26.6.5

CVE-2026-84869 trên ScreenConnect đang bị khai thác: Cập nhật ngay

CISA xác nhận CVE-2026-84869 trên ScreenConnect đang bị khai thác. Kiểm tra client và cập nhật lên 26.6.5 để chặn chuyển, chạy tệp trái phép.

Bởi Võ Danh — 13 Tháng 9, 2026 trong Bảo mật

0 bình luận

CVE-2026-84869 trên ConnectWise ScreenConnect đã được CISA đưa vào danh mục lỗ hổng đang bị khai thác. Nếu doanh nghiệp dùng ScreenConnect để hỗ trợ hoặc quản trị máy tính từ xa, hãy kiểm tra phiên bản client và cập nhật lên 26.6.5 hoặc mới hơn. Đây không phải kiểu cảnh báo để lưu lại rồi “cuối tuần rảnh xử lý”.

Lỗ hổng có điểm CVSS 9.9/10. Nó có thể cho phép chuyển tệp và chạy tệp trên máy được điều khiển trong một phiên từ xa đang hoạt động mà không có bước xác nhận đúng quy định từ phía máy đó. CISA cho biết đã có bằng chứng khai thác thực tế, nhưng chưa công bố chi tiết về nhóm tấn công hay số nạn nhân.

CVE-2026-84869 nguy hiểm ở chỗ nào?

ScreenConnect là công cụ hỗ trợ từ xa. Nhân viên IT hoặc đơn vị hỗ trợ có thể dùng nó để truy cập máy tính, chuyển tệp và xử lý sự cố. Những quyền này vốn đã mạnh. Khi bước kiểm tra quyền hoặc xác nhận của máy đích bị bỏ qua, một phiên hỗ trợ đang mở có thể trở thành đường đưa mã độc sang máy khác.

Cần hiểu đúng phạm vi: đây là lỗi ở ScreenConnect client, không phải lỗ hổng trực tiếp trên máy chủ ScreenConnect. Kẻ tấn công cũng cần có một phiên từ xa đang hoạt động; mô tả CVSS cho biết cần quyền thấp, chứ không phải ai trên Internet cũng có thể tự nhiên chạy mã trên mọi máy cài ScreenConnect.

Huntress từng ghi nhận hoạt động có tính “lan truyền”: một client ScreenConnect đã bị can thiệp chuyển tập lệnh sang máy mới kết nối. Windows Script Host hoặc PowerShell là dấu hiệu đáng kiểm tra khi không khớp với phiếu hỗ trợ đã duyệt.

Bốn bước xử lý CVE-2026-84869 trên ScreenConnect: kiểm tra, cập nhật, rà soát và cô lập
Ưu tiên cập nhật ScreenConnect, sau đó rà soát phiên điều khiển, người dùng và máy có dấu hiệu chạy tệp lạ. Đồ họa tự tạo.

Ai cần xử lý ngay?

Đội IT nên kiểm tra nếu tổ chức đang dùng ScreenConnect bản thấp hơn 26.6.5, dù triển khai tại chỗ hay dùng dịch vụ đám mây. ConnectWise cho biết các máy chủ cloud đã được cập nhật, nhưng quản trị viên vẫn nên xác nhận client và agent trên thiết bị đã nhận bản mới. Với hệ thống tự quản lý, hãy kiểm tra phiên bản tại khu vực Administration > Overview và nâng cấp theo tài liệu của hãng.

Các máy chỉ cài client cũng không nên bị bỏ quên. Lỗi này nằm trong xử lý phiên và chuyển tệp ở phía client. Nói ngắn gọn: nhìn mỗi phiên bản máy chủ rồi kết luận “ổn” là hơi sớm.

Cách vá và giảm thiểu CVE-2026-84869

  1. Cập nhật lên ScreenConnect 26.6.5 hoặc mới hơn. ConnectWise đánh dấu bản vá ở mức ưu tiên cao. Với môi trường tự quản lý, nên xử lý như một thay đổi khẩn cấp.
  2. Kiểm tra toàn bộ client và agent. Đừng chỉ xác nhận máy chủ đã nâng cấp. Hãy lập danh sách thiết bị còn chạy bản cũ và theo dõi cho tới khi hoàn tất.
  3. Rà soát phiên điều khiển từ xa. Đối chiếu hoạt động chuyển tệp hoặc chạy lệnh với phiếu hỗ trợ, kỹ thuật viên và khung giờ được phép.
  4. Kiểm tra tài khoản và quyền. Xóa tài khoản lạ, thu hẹp quyền không cần thiết, đổi mật khẩu có nguy cơ lộ và bật xác thực nhiều lớp.
  5. Cô lập máy có dấu hiệu bất thường. Nếu thấy Windows Script Host, PowerShell hoặc tệp lạ được chạy qua ScreenConnect ngoài phiên hỗ trợ hợp lệ, hãy ngắt máy khỏi mạng, giữ log và chuyển sang quy trình ứng cứu sự cố.

Nếu chưa thể cập nhật ngay, hãy hạn chế quyền chuyển tệp và chạy lệnh, đóng các phiên không cần thiết, đồng thời chỉ cho phép kỹ thuật viên đã xác minh truy cập. Đây chỉ là cách giảm bớt rủi ro trong thời gian ngắn. Bản vá vẫn là việc cần làm.

Dấu hiệu nên rà soát

Không có một dấu hiệu duy nhất đủ để kết luận đã bị xâm nhập. Hãy chú ý phiên ScreenConnect xuất hiện ngoài giờ, kỹ thuật viên hoặc tài khoản không nhận ra, thao tác chuyển tệp không gắn với yêu cầu hỗ trợ, và tiến trình wscript.exe, cscript.exe, powershell.exe hoặc pwsh.exe được sinh ra trong thời gian có phiên điều khiển.

Những tiến trình này cũng có thể được quản trị viên dùng hợp pháp. Vì vậy, cần đối chiếu với nhật ký phiên và công việc thực tế thay vì thấy PowerShell là bấm còi báo động ngay. Nếu có bằng chứng chạy lệnh trái phép, hãy giả định thông tin đăng nhập trên máy có thể đã lộ và đổi khóa, mật khẩu liên quan sau khi cô lập.

Nguồn kiểm chứng

Chân dung Võ Danh

Võ Danh

Người sáng lập danhvo.net — viết về AI, WordPress và tự động hóa dựa trên kinh nghiệm thực chiến, không lý thuyết suông. 8+ năm làm việc trong ngành công nghệ.

Viết một bình luận