Açık nasıl çalışıyor?
ScreenConnect, MSP'ler ve kurumsal BT ekipleri tarafından uzaktan destek ve uç nokta yönetimi için kullanılan bir RMM (uzaktan izleme ve yönetim) ürünü. CVE-2026-84869, istemci tarafındaki yetkilendirme eksikliği ve hatalı ayrıcalık yönetiminden kaynaklanıyor: belirli koşullarda, etkin bir uzak oturum üzerinden dosya aktarımı ve dosya çalıştırma işlemleri, oturumu barındıran makinenin (host) onayı alınmadan gerçekleşebiliyor.
CVSS 3.1 puanı 9.9. Saldırı karmaşıklığı düşük, kullanıcı etkileşimi gerektirmiyor ve düşük seviyede ayrıcalığa sahip bir aktör bile dosya aktarıp çalıştırabiliyor. Uzaktan yönetim aracının kendisi zaten yüksek güvenle çalıştığı için, bu tek adım doğrudan uç noktanın kontrolüne dönüşüyor.
Solucan benzeri yayılma zinciri
Saldırının ilgi çeken yanı istismarın kendisinden çok yayılma biçimi. Gözlenen olaylarda saldırganlar, değiştirilmiş bir ScreenConnect kurulumu hazırlayıp sosyal mühendislikle kurbanlara bu sahte istemciyi çalıştırtıyor. Sahte istemci ardından etkin oturumları tarıyor ve bağlı hedeflere kalıcılık ile yayılma amaçlı VBScript yükleri gönderiyor. Böylece tek bir ele geçirilmiş uç nokta, aynı yönetim ağacındaki diğer sistemlere sıçrayan bir başlangıç noktasına dönüşüyor.
Bu model, RMM araçlarının neden yüksek değerli hedef olduğunu tekrar gösteriyor: bir MSP istemcisinin ele geçirilmesi, tek bir kurumu değil o MSP'nin yönettiği tüm müşteri filosunu riske atıyor.
Etkilenen sürümler ve yama
| Açık | CVE-2026-84869 |
| Ürün | ConnectWise ScreenConnect istemcisi |
| Tür | Eksik yetkilendirme / hatalı ayrıcalık yönetimi |
| CVSS 3.1 | 9.9 (Kritik) |
| Yamalı sürüm | 26.6.5 ve sonrası |
| İstismar başlangıcı | 20 Ağustos 2026 |
| CISA KEV | 11 Eylül 2026 |
ConnectWise açığı 7 Eylül'de geçici önlemlerle birlikte duyurdu; kalıcı düzeltme 26.6.5 sürümünde yayımlandı. Yama, dosya aktarımı ve dosya çalıştırma eylemlerinde istemci ve oturum işleme mantığını sıkılaştırıyor.
CISA açığı 11 Eylül'de Bilinen İstismar Edilen Açıklar (KEV) kataloğuna ekledi ve BOD 26-04 kapsamında federal kurumlara üç gün içinde yama uygulama zorunluluğu getirdi. Bu, CISA'nın 2024'ten bu yana aktif istismar edildiğini doğruladığı dördüncü ScreenConnect açığı; önceki iki tanesi fidye yazılımı kampanyalarında kullanılmıştı.
Hâlâ açıkta olan binlerce kurulum
Shadowserver verilerine göre internete açık ve yamasız kalan ScreenConnect örneği sayısı 1.000'in üzerinde. Bunların yaklaşık 758'i Kuzey Amerika'da, 180'i Avrupa'da bulunuyor. Aktif istismarın sürdüğü ve yayılmanın otomatikleştiği bir açıkta bu sayı, saldırganlar için hazır bir hedef listesi anlamına geliyor.
Ne yapmalı?
- ScreenConnect sunucu ve istemcilerini vakit kaybetmeden 26.6.5 veya sonrasına yükseltin.
- Yama tamamlanana kadar geçici önlem olarak TransferFiles iznini devre dışı bırakın.
- Uzaktan yönetim panelini internete doğrudan açmak yerine VPN veya IP kısıtlaması arkasına alın.
- Yönetici hesaplarında çok faktörlü kimlik doğrulamayı zorunlu tutun ve kullanılmayan teknisyen hesaplarını kapatın.
- 20 Ağustos sonrasındaki oturum kayıtlarını, dosya aktarım günlüklerini ve beklenmeyen VBScript/WScript çalıştırmalarını geriye dönük inceleyin.
- Uç noktalarda ScreenConnect süreçlerinden türeyen wscript.exe ve cscript.exe çalıştırmalarını tespit kuralı hâline getirin.
- Kurumunuzda kullanılmayan tüm RMM ajanlarını uygulama denetimi (WDAC/AppLocker) ile engelleyin.
Değerlendirme
CVE-2026-84869, "aracın kendisi güvenilir" varsayımının ne kadar kırılgan olduğunu gösteriyor. Uzaktan destek yazılımları tanım gereği yüksek ayrıcalıkla çalışır, dosya aktarır ve komut çalıştırır; dolayısıyla tek bir yetkilendirme kontrolünün atlanması doğrudan uç nokta devralmaya dönüşür. Sosyal mühendislikle dağıtılan değiştirilmiş istemcilerin sahada çalışıyor olması da yamanın tek başına yetmeyeceğini, imzasız veya beklenmeyen RMM ajanlarının uygulama denetimiyle engellenmesi gerektiğini gösteriyor. Güncellemeyi ertelemeyin.
Görsel künyesi: Kapak görseli "HelpDeskLibrary" (Raysonho @ Open Grid Scheduler / Grid Engine, CC0, Wikimedia Commons); yazı içi görsel "A view of the server room at The National Archives" (The National Archives UK, CC BY 3.0, Wikimedia Commons). Görseller olayın kendisine ait kareler değildir.
TR Siber Ekibi