Falha no ConnectWise ScreenConnect: saiba como mitigar o risco

Escrito por
Jardeson Márcio
Jardeson Márcio é Jornalista e Mestre em Tecnologia Agroalimentar pela Universidade Federal da Paraíba. Com 8 anos de experiência escrevendo no SempreUpdate, Jardeson é um especialista...

Alerta de cibersegurança: nova falha no ScreenConnect exige mitigação imediata de administradores de TI.

A ConnectWise emitiu um alerta de segurança sobre uma nova vulnerabilidade no ScreenConnect, sua plataforma de acesso e suporte remoto. A falha está relacionada ao recurso de transferência de arquivos durante sessões remotas e, até o momento, ainda não conta com uma correção definitiva disponível.

Enquanto trabalha na atualização de segurança, a empresa recomenda que administradores adotem uma mitigação temporária: desativar a permissão de transferência de arquivos para as funções que não precisam desse recurso. A medida pode ser aplicada tanto em ambientes Cloud quanto On-Premise.

O alerta merece atenção porque o ScreenConnect é amplamente utilizado por equipes de suporte, departamentos de TI e provedores de serviços gerenciados (MSPs). Uma ferramenta desse tipo normalmente possui acesso privilegiado a computadores e servidores, tornando qualquer vulnerabilidade potencialmente relevante para a segurança de toda a infraestrutura.

O que se sabe sobre a nova vulnerabilidade no ScreenConnect

A ConnectWise identificou um problema relacionado ao funcionamento da transferência de arquivos durante sessões de suporte e acesso remoto no ScreenConnect.

A empresa ainda não divulgou todos os detalhes técnicos da vulnerabilidade e também não disponibilizou uma atualização definitiva. Por isso, neste momento, os administradores devem concentrar seus esforços na redução da superfície de ataque.

A recomendação oficial é desativar temporariamente a permissão TransferFiles nas funções que concedem esse recurso aos técnicos.

A mudança não exige a remoção do ScreenConnect nem a interrupção completa do serviço. O objetivo é simplesmente impedir a utilização de uma funcionalidade que está diretamente relacionada ao problema enquanto a correção definitiva não chega.

Essa abordagem é particularmente importante em ambientes onde o acesso remoto permanece disponível de forma contínua e atende diversos computadores.

Connectwise

Por que instâncias expostas na internet preocupam

O risco aumenta consideravelmente quando uma instalação do ScreenConnect pode ser acessada diretamente pela internet.

A Shadowserver Foundation já identificou milhares de instalações do produto expostas durante campanhas relacionadas a vulnerabilidades anteriores. Em 2024, por exemplo, a organização encontrou milhares de instâncias vulneráveis após a divulgação de falhas críticas no software.

Esse histórico mostra um problema recorrente: mesmo depois que uma vulnerabilidade é divulgada e uma correção fica disponível, servidores expostos podem permanecer vulneráveis durante semanas ou meses.

Para uma empresa, isso representa uma superfície de ataque significativa. Para um MSP, o impacto potencial é ainda maior, pois uma única plataforma pode administrar equipamentos pertencentes a vários clientes.

Por esse motivo, a primeira pergunta que os administradores devem fazer é simples: quantas instâncias do ScreenConnect existem no ambiente e quais delas podem ser acessadas pela internet?

O histórico recente reforça o alerta de segurança

Esta não é a primeira vez que o ScreenConnect se torna alvo de ataques.

Em 2024, duas vulnerabilidades, CVE-2024-1708 e CVE-2024-1709, receberam atenção internacional. A segunda permitia bypass de autenticação e recebeu classificação crítica, com CVSS 10.0.

A vulnerabilidade também foi incluída pela CISA no catálogo de vulnerabilidades conhecidamente exploradas, conhecido como KEV.

Na prática, as falhas anteriores foram exploradas por diferentes grupos de ameaça. Pesquisadores identificaram atividades associadas a ransomware, além de campanhas atribuídas ao grupo norte-coreano Kimsuky.

O caso é um exemplo importante para administradores: vulnerabilidades em plataformas de acesso remoto podem ser particularmente perigosas porque o atacante não precisa necessariamente comprometer diretamente cada computador. A própria ferramenta utilizada para administrar esses equipamentos pode se transformar no ponto de entrada.

Como desativar a transferência de arquivos no ScreenConnect

A mitigação indicada pela ConnectWise pode ser aplicada diretamente na interface administrativa.

Antes de começar, é importante lembrar que a alteração pode afetar técnicos que dependem da transferência de arquivos durante sessões remotas. Portanto, a equipe de TI deve avaliar esse impacto operacional antes de aplicar a mudança.

1. Acesse a administração do ScreenConnect

Entre na interface administrativa da sua instalação utilizando uma conta com privilégios administrativos.

2. Abra as configurações de funções

No painel de administração, acesse:

Administration > Security > Roles

É nessa área que ficam configuradas as funções e respectivas permissões dos usuários.

3. Identifique as funções utilizadas pelos técnicos

Revise as funções existentes e identifique aquelas utilizadas pelas equipes responsáveis por suporte e acesso remoto.

Abra a função que deseja modificar para visualizar suas permissões.

4. Localize a permissão TransferFiles

Na área de permissões, procure por:

TransferFiles

Em algumas versões ou configurações anteriores, a permissão pode aparecer com o nome:

TransferFilesInSession

Essa é a configuração diretamente relacionada à funcionalidade que a ConnectWise recomenda desativar como medida de mitigação.

5. Desmarque a permissão

Remova a seleção da opção TransferFiles.

A alteração impede que usuários associados àquela função continuem utilizando a transferência de arquivos durante as sessões.

6. Salve a configuração

Depois de desmarcar a permissão, salve as alterações da função.

Confirme que a nova configuração foi aplicada corretamente antes de encerrar a sessão administrativa.

7. Repita o procedimento nas demais funções

Este é um dos pontos mais importantes da mitigação.

Não basta alterar apenas uma função. Revise todas as funções existentes no ambiente e desative a permissão sempre que ela estiver habilitada e não for indispensável.

Em ambientes MSP, essa verificação deve ser feita com atenção redobrada, já que diferentes equipes e clientes podem utilizar funções distintas.

O que fazer enquanto o patch não chega

A desativação da transferência de arquivos deve ser considerada uma medida temporária, e não uma substituição para a atualização de segurança.

A ConnectWise ainda trabalha na correção definitiva. Quando o patch estiver disponível, os administradores deverão avaliar a atualização imediatamente e seguir as instruções oficiais do fabricante.

Enquanto isso, também é recomendável revisar a exposição do ambiente, limitar o acesso administrativo, acompanhar logs de autenticação e sessões, verificar contas privilegiadas e investigar alterações inesperadas nas configurações.

Organizações que administram múltiplas instalações devem aproveitar o momento para confirmar se possuem um inventário atualizado de todos os servidores e instâncias do ScreenConnect.

O histórico de exploração de vulnerabilidades anteriores demonstra que esperar por uma exploração para agir pode ser uma estratégia perigosa. Em ferramentas de acesso remoto, uma falha pode oferecer ao atacante justamente o tipo de acesso que administradores utilizam para controlar a infraestrutura.

Se sua empresa utiliza o ScreenConnect, aplique a mitigação recomendada pela ConnectWise o quanto antes e acompanhe a publicação da correção definitiva.

Compartilhe este alerta com outros administradores de sistemas, equipes de suporte, profissionais de segurança e gestores de MSP. Quanto mais rapidamente os ambientes forem protegidos, menor será a janela de oportunidade para possíveis ataques.

Compartilhe este artigo
Jardeson Márcio é Jornalista e Mestre em Tecnologia Agroalimentar pela Universidade Federal da Paraíba. Com 8 anos de experiência escrevendo no SempreUpdate, Jardeson é um especialista em Android, Apple, Cibersegurança e diversos outros temas do universo tecnológico. Seu foco é trazer análises aprofundadas, notícias e guias práticos sobre segurança digital, mobilidade, sistemas operacionais e as últimas inovações que moldam o cenário da tecnologia.