SExplotan ScreenConnect: la herramienta con la que tu proveedor entra a tus equipos
// syswork LOG · categoríaNoticiaslectura6 MIN

Explotan ScreenConnect: la herramienta con la que tu proveedor entra a tus equipos

CISA alertó de la explotación activa del CVE-2026-84869 en ConnectWise ScreenConnect. Permite transferir y ejecutar archivos sin autorización. Parche 26.6.5 y mitigación.

Sesión de soporte remoto sobre una computadora de oficina con una señal de alerta de seguridad
Sesión de soporte remoto sobre una computadora de oficina con una señal de alerta de seguridad

CISA alertó de la explotación activa del CVE-2026-84869 en ConnectWise ScreenConnect, la herramienta de soporte y acceso remoto que usan miles de proveedores de servicios de TI para entrar a los equipos de sus clientes.

La falla permite transferir y ejecutar archivos sin autorización, y afecta a clientes con privilegios básicos. Está corregida en la versión 26.6.5.

Por qué este tipo de fallo es distinto

Una vulnerabilidad en una herramienta de soporte remoto no es una vulnerabilidad más. Tiene una propiedad que la vuelve especialmente rentable para un atacante: el agente ya está instalado, con permisos, en todas las máquinas.

Piensa en cómo funciona el soporte remoto en la práctica. Tu proveedor de TI instala un agente en las computadoras de la empresa. Ese agente tiene permiso para ver la pantalla, mover archivos y ejecutar programas —porque para eso sirve—. Es, por diseño, una puerta trasera legítima.

Cuando alguien encuentra la forma de abusar de esa puerta, no necesita vulnerar nada más. Ya está dentro, en todos los equipos a la vez.

El objetivo natural de un fallo así no es una empresa: es el proveedor de servicios que administra a cincuenta. Comprometer un servidor de ScreenConnect de un MSP da acceso simultáneo a todos sus clientes. Es el patrón de ataque a la cadena de suministro que la industria lleva años viendo, y la razón por la que estas herramientas están en la mira permanente.

Qué hacer, según tu caso

Si administras tu propio servidor de ScreenConnect

  1. Actualiza a 26.6.5. Hoy.
  2. Si no puedes hacerlo de inmediato, deshabilita los permisos de TransferFiles como mitigación temporal. Degrada la funcionalidad, pero cierra el vector que se está explotando.
  3. Revisa los registros de sesión de las últimas semanas: conexiones fuera de horario, desde direcciones desconocidas, a equipos que normalmente nadie toca.
  4. Verifica las cuentas del servidor. Usuarios nuevos o permisos elevados que nadie recuerda haber creado.

Si tu proveedor de TI la usa

Esta es la situación más común, y la que deja a la empresa sin control directo. Lo que corresponde es preguntar —y pedirlo por escrito:

  • ¿Su servidor de ScreenConnect ya está en 26.6.5? ¿Desde cuándo?
  • ¿Revisaron indicadores de compromiso en el periodo previo al parche?
  • ¿Qué equipos de nuestra empresa tienen el agente instalado?

No es una pregunta hostil. Es exactamente la clase de cosa que un contrato de soporte debería cubrir, y un buen proveedor te habrá avisado antes de que preguntaras. Si nunca has revisado qué dice tu contrato sobre gestión de vulnerabilidades y tiempos de respuesta, vale la pena: lo desglosamos en qué incluir en un contrato de soporte y SLA.

La pregunta incómoda: ¿quién puede entrar a tus equipos?

Más allá de este CVE concreto, el caso destapa algo que muchas empresas nunca han inventariado: cuántas herramientas de acceso remoto hay instaladas en su parque, y quién controla cada una.

El patrón que encontramos en auditorías es casi siempre el mismo:

  • El agente del proveedor actual de soporte.
  • El agente del proveedor anterior, que nunca se desinstaló.
  • AnyDesk o TeamViewer que instaló alguien del equipo "para una urgencia" hace dos años.
  • El escritorio remoto de Windows habilitado en un servidor y expuesto a internet.
  • La herramienta del fabricante del ERP, para soporte de su sistema.

Cada una es una puerta. Cada una tiene su propio ciclo de vulnerabilidades. Y casi ninguna aparece en un inventario.

El ejercicio que conviene hacer esta semana:

  1. Lista todas las herramientas de acceso remoto instaladas en servidores y estaciones.
  2. Identifica quién es el dueño de cada una y si sigue siendo necesaria.
  3. Desinstala las que sobran. Empezando por las de proveedores que ya no trabajan contigo.
  4. Verifica que las que quedan estén actualizadas y con 2FA activado en su consola.
  5. Revisa qué está expuesto a internet. Un escritorio remoto alcanzable desde fuera es, todavía hoy, uno de los vectores de entrada de ransomware más frecuentes.

Si el acceso remoto de tu empresa depende de puertos abiertos en lugar de una VPN, ese es un cambio que rinde más que cualquier parche. Escribimos el paso a paso en cómo configurar una VPN con WireGuard, y la comparación de opciones en WireGuard vs. OpenVPN.

Un mes movido en el perímetro

ScreenConnect no llega solo. En las últimas dos semanas se acumularon avisos de explotación activa en SonicWall SMA1000, en el gateway de correo de Cisco y en N-able N-central —otra herramienta de administración remota—. Todos son dispositivos o herramientas de la capa que se supone que protege.

La conclusión operativa es la misma que venimos repitiendo: el perímetro es la parte del inventario que menos se revisa y la que más se ataca. Si tu empresa no tiene una lista actualizada de qué hay ahí y en qué versión está, ese documento vale más que la siguiente licencia que compres.

Acceso remoto seguro

¿Sabes cuántas puertas traseras legítimas tiene tu empresa?

Inventariamos las herramientas de acceso remoto instaladas, quitamos las que sobran y dejamos las que quedan con acceso controlado y actualizado.

Agendar revisión

// FAQ

Preguntas frecuentes

// Temas relacionados

#ciberseguridad#soporte-remoto#vulnerabilidades#proveedores

// Autor

Especialista en Ciberseguridad e Infraestructura

Diego Herrera

Ingeniero en ciberseguridad e infraestructura IT. Protege la operación de empresas mexicanas contra amenazas y caídas de servicio.

¿Te fue útil? Compártelo

// Sigue leyendo

Artículos relacionados

Ver todos

// Consultoría gratuita

¿Quién puede entrar remotamente a tus equipos?

Revisamos qué herramientas de acceso remoto están instaladas en tu empresa, quién las controla y si están actualizadas.

Solicitar revisión