[{"data":1,"prerenderedAt":-1},["ShallowReactive",2],{"blog-/blog/noticias/screenconnect-cve-2026-84869-soporte-remoto":3,"prev-/blog/noticias/screenconnect-cve-2026-84869-soporte-remoto":330,"next-/blog/noticias/screenconnect-cve-2026-84869-soporte-remoto":333,"related-/blog/noticias/screenconnect-cve-2026-84869-soporte-remoto":336,"author-Diego Herrera":357},{"id":4,"title":5,"author":6,"authorUrl":7,"body":8,"category":284,"cta":285,"date":290,"dateModified":290,"description":291,"draft":292,"extension":293,"faq":294,"featured":292,"howto":307,"image":308,"imageAlt":309,"intent":310,"keywords":311,"meta":316,"navigation":317,"path":318,"publishedTime":319,"readingTime":320,"seo":321,"seoTitle":322,"stem":323,"tags":324,"__hash__":329},"blog/blog/noticias/screenconnect-cve-2026-84869-soporte-remoto.md","Explotan ScreenConnect: la herramienta con la que tu proveedor entra a tus equipos","Diego Herrera","/autores/diego-herrera",{"type":9,"value":10,"toc":272},"minimark",[11,24,35,40,46,49,52,64,68,73,102,106,109,128,136,139,143,149,152,187,190,193,225,237,241,256,263],[12,13,14,15,19,20,23],"p",{},"CISA alertó de la ",[16,17,18],"strong",{},"explotación activa del CVE-2026-84869"," en ",[16,21,22],{},"ConnectWise ScreenConnect",", la herramienta de soporte y acceso remoto que usan miles de proveedores de servicios de TI para entrar a los equipos de sus clientes.",[12,25,26,27,30,31,34],{},"La falla permite ",[16,28,29],{},"transferir y ejecutar archivos sin autorización",", y afecta a clientes con privilegios básicos. Está corregida en la versión ",[16,32,33],{},"26.6.5",".",[36,37,39],"h2",{"id":38},"por-qué-este-tipo-de-fallo-es-distinto","Por qué este tipo de fallo es distinto",[12,41,42,43,34],{},"Una vulnerabilidad en una herramienta de soporte remoto no es una vulnerabilidad más. Tiene una propiedad que la vuelve especialmente rentable para un atacante: ",[16,44,45],{},"el agente ya está instalado, con permisos, en todas las máquinas",[12,47,48],{},"Piensa en cómo funciona el soporte remoto en la práctica. Tu proveedor de TI instala un agente en las computadoras de la empresa. Ese agente tiene permiso para ver la pantalla, mover archivos y ejecutar programas —porque para eso sirve—. Es, por diseño, una puerta trasera legítima.",[12,50,51],{},"Cuando alguien encuentra la forma de abusar de esa puerta, no necesita vulnerar nada más. Ya está dentro, en todos los equipos a la vez.",[53,54,57],"callout",{"icon":55,"title":56},"i-lucide-users","El escenario que preocupa",[12,58,59,60,63],{},"El objetivo natural de un fallo así no es una empresa: es el ",[16,61,62],{},"proveedor de servicios que administra a cincuenta",". Comprometer un servidor de ScreenConnect de un MSP da acceso simultáneo a todos sus clientes. Es el patrón de ataque a la cadena de suministro que la industria lleva años viendo, y la razón por la que estas herramientas están en la mira permanente.",[36,65,67],{"id":66},"qué-hacer-según-tu-caso","Qué hacer, según tu caso",[69,70,72],"h3",{"id":71},"si-administras-tu-propio-servidor-de-screenconnect","Si administras tu propio servidor de ScreenConnect",[74,75,76,83,90,96],"ol",{},[77,78,79,82],"li",{},[16,80,81],{},"Actualiza a 26.6.5."," Hoy.",[77,84,85,86,89],{},"Si no puedes hacerlo de inmediato, ",[16,87,88],{},"deshabilita los permisos de TransferFiles"," como mitigación temporal. Degrada la funcionalidad, pero cierra el vector que se está explotando.",[77,91,92,95],{},[16,93,94],{},"Revisa los registros de sesión"," de las últimas semanas: conexiones fuera de horario, desde direcciones desconocidas, a equipos que normalmente nadie toca.",[77,97,98,101],{},[16,99,100],{},"Verifica las cuentas"," del servidor. Usuarios nuevos o permisos elevados que nadie recuerda haber creado.",[69,103,105],{"id":104},"si-tu-proveedor-de-ti-la-usa","Si tu proveedor de TI la usa",[12,107,108],{},"Esta es la situación más común, y la que deja a la empresa sin control directo. Lo que corresponde es preguntar —y pedirlo por escrito:",[110,111,112,118,125],"ul",{},[77,113,114,115,117],{},"¿Su servidor de ScreenConnect ya está en ",[16,116,33],{},"? ¿Desde cuándo?",[77,119,120,121,124],{},"¿Revisaron ",[16,122,123],{},"indicadores de compromiso"," en el periodo previo al parche?",[77,126,127],{},"¿Qué equipos de nuestra empresa tienen el agente instalado?",[12,129,130,131,34],{},"No es una pregunta hostil. Es exactamente la clase de cosa que un contrato de soporte debería cubrir, y un buen proveedor te habrá avisado antes de que preguntaras. Si nunca has revisado qué dice tu contrato sobre gestión de vulnerabilidades y tiempos de respuesta, vale la pena: lo desglosamos en ",[132,133,135],"a",{"href":134},"/blog/guia-empresarial/que-incluir-contrato-soporte-sla","qué incluir en un contrato de soporte y SLA",[137,138],"ad-banner",{},[36,140,142],{"id":141},"la-pregunta-incómoda-quién-puede-entrar-a-tus-equipos","La pregunta incómoda: ¿quién puede entrar a tus equipos?",[12,144,145,146,34],{},"Más allá de este CVE concreto, el caso destapa algo que muchas empresas nunca han inventariado: ",[16,147,148],{},"cuántas herramientas de acceso remoto hay instaladas en su parque, y quién controla cada una",[12,150,151],{},"El patrón que encontramos en auditorías es casi siempre el mismo:",[110,153,154,161,167,173,180],{},[77,155,156,157,160],{},"El agente del ",[16,158,159],{},"proveedor actual"," de soporte.",[77,162,156,163,166],{},[16,164,165],{},"proveedor anterior",", que nunca se desinstaló.",[77,168,169,172],{},[16,170,171],{},"AnyDesk o TeamViewer"," que instaló alguien del equipo \"para una urgencia\" hace dos años.",[77,174,175,176,179],{},"El ",[16,177,178],{},"escritorio remoto de Windows"," habilitado en un servidor y expuesto a internet.",[77,181,182,183,186],{},"La herramienta del ",[16,184,185],{},"fabricante del ERP",", para soporte de su sistema.",[12,188,189],{},"Cada una es una puerta. Cada una tiene su propio ciclo de vulnerabilidades. Y casi ninguna aparece en un inventario.",[12,191,192],{},"El ejercicio que conviene hacer esta semana:",[74,194,195,201,207,213,219],{},[77,196,197,200],{},[16,198,199],{},"Lista todas las herramientas de acceso remoto"," instaladas en servidores y estaciones.",[77,202,203,206],{},[16,204,205],{},"Identifica quién es el dueño"," de cada una y si sigue siendo necesaria.",[77,208,209,212],{},[16,210,211],{},"Desinstala las que sobran."," Empezando por las de proveedores que ya no trabajan contigo.",[77,214,215,218],{},[16,216,217],{},"Verifica que las que quedan estén actualizadas"," y con 2FA activado en su consola.",[77,220,221,224],{},[16,222,223],{},"Revisa qué está expuesto a internet."," Un escritorio remoto alcanzable desde fuera es, todavía hoy, uno de los vectores de entrada de ransomware más frecuentes.",[12,226,227,228,232,233,34],{},"Si el acceso remoto de tu empresa depende de puertos abiertos en lugar de una VPN, ese es un cambio que rinde más que cualquier parche. Escribimos el paso a paso en ",[132,229,231],{"href":230},"/blog/tutorial/configurar-vpn-wireguard","cómo configurar una VPN con WireGuard",", y la comparación de opciones en ",[132,234,236],{"href":235},"/blog/comparativa/wireguard-vs-openvpn","WireGuard vs. OpenVPN",[36,238,240],{"id":239},"un-mes-movido-en-el-perímetro","Un mes movido en el perímetro",[12,242,243,244,247,248,251,252,255],{},"ScreenConnect no llega solo. En las últimas dos semanas se acumularon avisos de explotación activa en ",[16,245,246],{},"SonicWall SMA1000",", en el ",[16,249,250],{},"gateway de correo de Cisco"," y en ",[16,253,254],{},"N-able N-central"," —otra herramienta de administración remota—. Todos son dispositivos o herramientas de la capa que se supone que protege.",[12,257,258,259,262],{},"La conclusión operativa es la misma que venimos repitiendo: ",[16,260,261],{},"el perímetro es la parte del inventario que menos se revisa y la que más se ataca",". Si tu empresa no tiene una lista actualizada de qué hay ahí y en qué versión está, ese documento vale más que la siguiente licencia que compres.",[264,265],"call-to-action",{"description":266,"eyebrow":267,"icon":268,"label":269,"title":270,"to":271},"Inventariamos las herramientas de acceso remoto instaladas, quitamos las que sobran y dejamos las que quedan con acceso controlado y actualizado.","Acceso remoto seguro","i-lucide-door-closed","Agendar revisión","¿Sabes cuántas puertas traseras legítimas tiene tu empresa?","/contacto",{"title":273,"searchDepth":274,"depth":275,"links":276},"",2,3,[277,278,282,283],{"id":38,"depth":274,"text":39},{"id":66,"depth":274,"text":67,"children":279},[280,281],{"id":71,"depth":275,"text":72},{"id":104,"depth":275,"text":105},{"id":141,"depth":274,"text":142},{"id":239,"depth":274,"text":240},"noticias",{"title":286,"description":287,"label":288,"to":271,"icon":289},"¿Quién puede entrar remotamente a tus equipos?","Revisamos qué herramientas de acceso remoto están instaladas en tu empresa, quién las controla y si están actualizadas.","Solicitar revisión","i-lucide-monitor-check","2026-09-20","CISA alertó de la explotación activa del CVE-2026-84869 en ConnectWise ScreenConnect. Permite transferir y ejecutar archivos sin autorización. Parche 26.6.5 y mitigación.",false,"md",[295,298,301,304],{"question":296,"answer":297},"¿Qué permite el CVE-2026-84869?","Transferir y ejecutar archivos sin autorización en los equipos donde está instalado el agente de ConnectWise ScreenConnect. Afecta a clientes con privilegios básicos, lo que significa que no hace falta ser administrador para abusar de la falla. CISA confirmó que se está explotando de forma activa.",{"question":299,"answer":300},"¿Qué versión corrige el problema?","La 26.6.5. Todas las anteriores están afectadas. Si administras tu propio servidor de ScreenConnect, la actualización es tuya; si usas la versión alojada por el proveedor, verifica con él que ya esté aplicada — y pide constancia, no una respuesta verbal.",{"question":302,"answer":303},"¿Hay algo que pueda hacer si no puedo actualizar hoy?","Sí: deshabilitar los permisos de TransferFiles como mitigación temporal hasta aplicar el parche. Es una medida que degrada la funcionalidad del soporte remoto, pero cierra el vector concreto que se está explotando. No sustituye al parche, solo compra tiempo.",{"question":305,"answer":306},"Mi proveedor de soporte usa esta herramienta. ¿Qué le pregunto?","Tres cosas, por escrito: si su servidor de ScreenConnect ya está en 26.6.5, desde cuándo, y si revisaron indicadores de compromiso en el periodo previo. Es una pregunta legítima: esa herramienta tiene acceso a los equipos de tu empresa, así que su seguridad es parte de la tuya. Un buen proveedor te habrá avisado antes de que preguntaras.",null,"/images/blog/noticias/screenconnect-cve-2026-84869-soporte-remoto.jpg","Sesión de soporte remoto sobre una computadora de oficina con una señal de alerta de seguridad","informational",[312,313,314,315],"cve-2026-84869","screenconnect vulnerabilidad","connectwise parche 26.6.5","acceso remoto seguro empresa",{},true,"/blog/noticias/screenconnect-cve-2026-84869-soporte-remoto","2026-09-20T08:30:00-06:00",6,{"title":5,"description":291},"ScreenConnect CVE-2026-84869: actualiza ya","blog/noticias/screenconnect-cve-2026-84869-soporte-remoto",[325,326,327,328],"ciberseguridad","soporte-remoto","vulnerabilidades","proveedores","GHZU6phcCPzcq8jAxjRnq8LqLJOh7V_S_zQYVitMZ6U",{"path":331,"title":332},"/blog/noticias/whatsapp-business-api-mensajes-servicio-octubre","El 1 de octubre, responder por WhatsApp API deja de ser gratis",{"path":334,"title":335},"/blog/noticias/anthropic-claude-lidera-investigacion-propia","Anthropic dice que Claude ya dirige una cuarta parte de su propia investigación",[337,344,351],{"path":338,"title":339,"description":340,"date":341,"category":284,"image":342,"imageAlt":343,"readingTime":320},"/blog/noticias/ley-economia-digital-pagos-mexico","Ley de Economía Digital: qué propone y qué le cambiaría al pequeño comercio","La iniciativa de Ley de Economía Digital ya está en comisiones: crea la cuenta simplificada Nivel 2 Bis para pequeños comercios y suma la CURP digital.","2026-09-24","/images/blog/noticias/ley-economia-digital-pagos-mexico.jpg","Mostrador de un pequeño comercio mexicano cobrando con medios de pago electrónicos",{"path":345,"title":346,"description":347,"date":341,"category":284,"image":348,"imageAlt":349,"readingTime":350},"/blog/noticias/claude-opus-5-hackeo-etico-openai-72-horas","Tres investigadores usaron Claude Opus 5 para entrar a los sistemas de OpenAI en menos de 72 horas","Investigadores de Hacktron AI encadenaron un fallo de imágenes y otro de inicio de sesión único para llegar a repositorios internos de OpenAI. Fue con permiso.","/images/blog/noticias/claude-opus-5-hackeo-etico-openai-72-horas.jpg","Investigadores de seguridad analizando una cadena de ataque asistida por inteligencia artificial en pantallas de código",7,{"path":352,"title":353,"description":354,"date":341,"category":284,"image":355,"imageAlt":356,"readingTime":320},"/blog/noticias/chrome-153-septimo-zero-day-2026","Séptimo 0-day de Chrome en el año: actualizar el navegador ya es tarea de seguridad","Chrome 153 corrigió CVE-2026-87491, un 0-day en V8 explotado en la vida real, dentro de una actualización con 230 parches. Es el séptimo 0-day del año y el segundo en una semana.","/images/blog/noticias/chrome-153-septimo-zero-day-2026.jpg","Navegador web en un equipo de oficina mostrando una actualización de seguridad pendiente",{"id":358,"avatar":307,"bio":359,"entityType":360,"expertise":361,"extension":362,"meta":363,"name":6,"role":364,"slug":365,"social":307,"stem":366,"url":7,"__hash__":367},"authors/authors/diego-herrera.yml","Ingeniero en ciberseguridad e infraestructura IT. Protege la operación de empresas mexicanas contra amenazas y caídas de servicio.","Person","Diego lidera los proyectos de ciberseguridad e infraestructura de Syswork México. Ha ejecutado auditorías de seguridad, hardening de servidores, despliegues de redes y planes de continuidad para empresas en sectores críticos. Escribe sobre seguridad, servidores, cloud y redes con un enfoque defensivo y orientado a riesgos reales del negocio.","yml",{},"Especialista en Ciberseguridad e Infraestructura","diego-herrera","authors/diego-herrera","vrWQ35_ItOQjxvsvvG7wu5-wWk5ytSOlz-Ij9viIvzM"]