ConnectWise corrige l’échec critique de l’authentification ScreenConnect après cinq jours

Lucas Morel

if ( !emtpy($headline_subheadline ) ) : ?>

L’entreprise cherche à rassurer les utilisateurs après avoir révélé une nouvelle vulnérabilité.

endif; ?>

ConnectWise a publié une mise à jour de sécurité pour ScreenConnect, cinq jours après avoir averti les clients que le produit pourrait permettre le transfert et l’exécution de fichiers via des sessions à distance actives sans autorisation ni confirmation.

La société a averti ses clients le 3 septembre du problème avec les sessions d’assistance et d’accès dans ConnectWise Remote Access, conseillant aux administrateurs de se connecter et de supprimer l’autorisation « TransferFiles » de tous les utilisateurs ayant une session ouverte.

La vulnérabilité, suivie comme CVE-2026-84869, a été corrigée à partir de la version 26.6.5 du client ScreenConnect.

Le mois dernier, ConnectWise a profité de l’occasion pour rassurer ses clients lors de sa conférence IT Nation Connect Asia Pacific sur le fait qu’elle se remettait sur la bonne voie après une « attaque d’État-nation » en mai 2025 qui avait touché plusieurs clients. La société a rapidement publié un correctif pour cette attaque et a déclaré qu’aucun client n’avait subi de perte.

Ce n’est pas la première fois que l’entreprise est victime d’une cyberattaque. En 2024, ConnectWise a dû publier un correctif après avoir signalé que ScreenConnect avait été exploité.

Vulnérabilités du jour zéroVulnérabilitésSécuritéSécurité de l’accès à distanceSécurité du réseau