(9.9分)CVE-2026-84869:ScreenConnect任意文件执行,野外已出现蠕虫式传播

admin 2026-09-14 04:26:13 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: CVE-2026-84869是ScreenConnect客户端的高危漏洞,CVSS评分9.9,已遭在野利用并出现蠕虫式传播。攻击者可通过文件传输功能在无需授权情况下执行代码,攻击链涉及社工诱导安装恶意客户端、多级VBScript加载链及蠕虫式传播机制。建议升级至26.6.5版本,排查异常进程行为并关注官方披露的IOC清单。 综合评分: 88 文章分类: 漏洞分析,应急响应,恶意软件


(9.9分) CVE-2026-84869:ScreenConnect 任意文件执行,野外已出现蠕虫式传播

红队安全圈 红队安全圈

红队安全圈

2026年9月13日 20:00 重庆

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

ScreenConnect 客户端文件传输缺陷,会话内文件可未授权直接执行,野外已经出现蠕虫式传播。连一台被感染的机器,运维自己也会中招。这篇把攻击链、排查命令和修复一次讲透。

01  引言

远程运维工具 ConnectWise ScreenConnect 爆出 CVSS 9.9 的客户端漏洞 CVE-2026-84869:活跃远程会话中的文件传输可以在没有授权、没有 Host 端确认的情况下直接执行。官方已确认在野利用,KEV 收录,修复版本 26.6.5 已发布。更麻烦的是,野外已经观测到攻击者用篡改过的 ScreenConnect 客户端把恶意脚本推向新连接的终端,呈蠕虫式扩散。

02  漏洞速览

漏洞编号CVE-2026-84869

影响产品ScreenConnect 客户端(Server 不受影响)

漏洞类型权限管理缺陷 + 授权缺失(CWE-269/862)

危害等级CVSS 9.9 Critical

是否在野是,官方确认在野利用并收录 KEV

公开 PoC官方披露仓库已公开技术细节

攻击前提活跃远程会话,客户端侧文件传输

03  漏洞成因

根因在客户端的文件传输处理逻辑。Client Support 和 Access 会话里,文件传输动作本来应由 Host 端确认并做权限校验,但特定情况下这套校验会被完全绕过:文件传输可以静默通过,直接落到客户端系统上执行,甚至包括提权执行动作。

关键在攻击方向:ScreenConnect 服务器本身不受影响,被打的是装在终端上的客户端。攻击者只要控制了一个会话——比如社工诱导装了恶意 ScreenConnect 实例——就能借这个洞把文件推进目标机器直接运行,全程不用等 Host 确认。

04  影响范围

26.6.5 之前的所有版本均受影响,云端与本地部署都中招,修复版本为 26.6.5。ScreenConnect 是 MSP(托管服务商)和大量企业 IT 的标配远程运维工具,装机量极大;本地部署实例往往没人盯版本,实际受影响面比云端更大。

05  在野攻击链分析

8 月底的三起独立事件已经把完整攻击链摆了出来,套路高度一致。第一步是社工:有受害者被诱导打开 Windows 自带的 Quick Assist 远程协助,有受害者下载伪装的 ScreenConnect.ClientSetup.msi,还有人搜 Geek Squad 退款表单时被引导装了恶意客户端。

客户端上线后,ScreenConnect.WindowsClient.exe 开始反复拉起 wscript.exe,依次执行四个 VBScript 文件(1.vbs 到 4.vbs)。这是一条四级分诊的加载链:

1.vbs 给主机画像,生成 3 位状态值写入 %TEMP%\value.txt:是否已装 ScreenConnect、是否只装了 Microsoft Defender(枚举 Huntress、CrowdStrike、SentinelOne 等 EDR 名单)、内存是否超过 5GB(反沙箱)。已装 ScreenConnect 直接写 abort 终止。

2.vbs 等 value.txt 出现且不含 abort,就从 Dropbox 下载 map.txt——base64 解码后用单字节 XOR 90 解出载荷目录,格式为 状态值=URL|AES密钥。

3.vbs 按状态值选载荷:000/001 拉 user.enc(用户级后门),010 拉 acc.enc(提权加持久化),011 拉 combo.enc(隧道工具加挖矿木马)。

4.vbs 用 map.txt 里的 AES 密钥 CBC 解密载荷,落成 sys_cache.zip 后执行 PyTorchFix.ps1,随即杀掉所有 wscript/cscript 进程、删除暂存目录。

010 分支的 PyTorchFix.ps1 最能打:用内联 C# 编出 Password.exe,配合劫持 ms-settings 协议处理器借 ComputerDefaults.exe 做 UAC 绕过;提权后设置 AMSI bypass、把整个 C:\Users 加进 Defender 排除目录,然后装一个隐藏的 ScreenConnect 客户端——删注册表卸载项、加服务安全描述符,让它从系统里隐身。

蠕虫式传播是这条链最狠的地方。被篡改的客户端持续监听 ScreenConnect 的连接集合,一旦发现新的 Host 会话接入,就把四个 VBS 文件打包成文件传输消息、动作设为 Run,直接推给服务端的 Host。也就是说,运维人员连上一台被感染的机器,他自己的系统就会收到并执行同一套恶意脚本。客户端还会记录 ConnectionID 避免重复感染,断开后删除记录,等下次重连再来一遍。

011 分支还附带:关闭 Defender 报告与通知、禁用 HVCI、用伪装成 Themes.exe 的 wstunnel 隧道到 homehub.opik[.]net:443、跑改名 SearchIndex.exe 的 XMRig 挖矿,并用易受攻击的 WinRing0 驱动(svcdrv64.sys)做内核加载。

06  检测与排查

排查 ScreenConnect 服务器审计日志,出现 RunFiles 或 RanFiles、执行来源是 Process: Guest、涉及 1.vbs 到 4.vbs 这类脚本文件,立即隔离重装。文件名随时会换,任何 Windows Script Host 或 PowerShell 脚本执行迹象都要警惕。

终端侧可以查这几项:

reg query HKCU…\Run

  /v WindowsServiceHost

dir %TEMP%\value.txt

dir C:\Users\Public\Libraries\

  Default\Lib\Lib1

查注册表持久化与暂存文件

异常的 ScreenConnect 客户端 ID 7a4d7d66502d4260 出现即可直接判定失陷。

07  修复建议

升级到 ScreenConnect 26.6.5 或更高版本,云实例已由官方统一修复,本地部署重点排查。升级前的临时缓解:检查角色权限里的 TransferFiles(旧版本叫 TransferFilesInSession)选项,确认不需要就关掉。处置建议很直接:疑似中招的机器不要尝试清理,直接用可信介质重装。

08  红队视角

这个洞的价值不在漏洞本身,而在它把 RMM 滥用串成了完整闭环。过去攻击者用 ScreenConnect 是借助它合法运维工具的身份躲白名单;现在连装完之后怎么批量推载荷都有了内建通道——蠕虫化的文件传输意味着一台失陷,整个运维平面跟着沦陷。

防守方把监控重心放在客户端进程的子进程行为上:ScreenConnect.WindowsClient.exe 拉起 wscript.exe 本身就是强告警信号。红队评估客户环境时,ScreenConnect 这类 RMM 的部署面和版本管理应该单独列一项检查——大量 MSP 环境的本地实例根本没人管版本。

09  POC 链接

https://github.com/ConnectWise-Advisories/Disclosures/tree/main/CVE-2026-84869

https://www.huntress.com/blog/rogue-screenconnect-installations

说明:官方漏洞披露仓库与 Huntress 攻击链完整分析(含 IOC 清单)。

如果文章对您有收获,欢迎关注、点赞、推荐、转发。

— END —


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:红队安全圈 红队安全圈 红队安全圈《(9.9分) CVE-2026-84869:ScreenConnect 任意文件执行,野外已出现蠕虫式传播》

评论:0   参与:  0