Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
ConnectWise ha avisado a los usuarios de ScreenConnect sobre una vulnerabilidad en la verificación de firmas criptográficas que puede permitir el acceso no autorizado y la escalada de privilegios. La falla afecta a las versiones anteriores a la 26.1 y ha sido registrada en la base de datos de vulnerabilidades como CVE-2026-3564, que obtuvo una puntuación de severidad crítica. ScreenConnect es una plataforma de acceso remoto muy utilizada por proveedores de servicios gestionados (MSP), departamentos de TI y equipos de soporte, y puede estar alojada en la nube por ConnectWise o desplegada localmente en los servidores de los clientes.
El núcleo del problema está en la protección de las claves de máquina de ASP.NET (machine keys). Estas claves se usan para firmar y cifrar valores protegidos que la aplicación usa para autenticar sesiones y salvaguardar datos sensibles. Si un adversario logra extraer ese material secreto, podría forjar o alterar valores protegidos de forma que el servidor los acepte como legítimos, con el resultado de ingresar a sesiones ajenas o ejecutar acciones con permisos elevados dentro de la instancia comprometida. Perder el control de las machine keys equivale a perder la capacidad de distinguir tokens legítimos de tokens manipulados. Para entender mejor cómo funcionan estas claves y por qué son críticas, puede consultarse la documentación de Microsoft sobre el elemento machineKey en ASP.NET: learn.microsoft.com.

ConnectWise ha abordado la vulnerabilidad reforzando la protección y el almacenamiento de esas claves en ScreenConnect 26.1, incluyendo cifrado en reposo y un manejo más estricto de los secretos. De forma proactiva, los usuarios de la plataforma en la nube ya han sido migrados a la versión segura, pero los administradores que operan despliegues on-premise deben aplicar la actualización a la versión 26.1 lo antes posible para cerrar la ventana de exposición. La nota oficial con los detalles y las recomendaciones del fabricante está disponible en el boletín de seguridad de ConnectWise: ConnectWise ScreenConnect bulletin, y en su página de avisos generales: ConnectWise advisories.
Además de la corrección técnica, ConnectWise ha advertido que hay indicios de intentos de abuso del material de las machine keys en el mundo real, lo que transforma la amenaza de teórica a tangible. No obstante, la compañía declaró a los medios que, al menos hasta el momento de su comunicación, no dispone de evidencia confirmada de explotación activa de CVE-2026-3564 en sus instancias alojadas, por lo que no puede proporcionar indicadores de compromiso (IoC) verificados. ConnectWise también anima a los investigadores que identifiquen actividad maliciosa relacionada a que realicen divulgación responsable para validar y mitigar hallazgos.
En paralelo a la comunicación oficial han surgido reclamos en redes sociales y foros sobre explotación activa, entre ellos una publicación en X que sugiere uso prolongado por actores vinculados a China; esa afirmación no está verificada públicamente y no queda claro si apunta al mismo fallo. Puede revisarse la publicación referida aquí: reclamo en X. Cabe recordar que en años recientes ya se han documentado compromisos relacionados con claves secretas en ScreenConnect: por ejemplo, ataques que aprovecharon la vulnerabilidad identificada como CVE-2025-3935 para extraer claves de servidores ScreenConnect.

Si administras un entorno que utiliza ScreenConnect, la primera acción imprescindible es programar y aplicar la actualización a la versión 26.1 en los sistemas on-premise que no hayan sido migrados automáticamente. Más allá del parche, es recomendable revisar y endurecer controles alrededor de los ficheros de configuración y los almacenes de secretos, limitar el acceso a copias de seguridad y snapshots antiguos, auditar los registros en busca de patrones de autenticación inusuales y mantener los complementos y extensiones actualizados. Estas medidas reducen las posibilidades de que una filtración accidental o un acceso lateral conviertan una clave comprometida en una brecha mayor.
La situación también pone de manifiesto un aspecto operativo: muchas organizaciones confían en proveedores y herramientas de soporte remoto para gestionar infraestructuras críticas, y un fallo en la protección de claves secretas expone no solo al software en sí, sino al conjunto de clientes que dependen de él. Los proveedores gestionados y equipos de TI deben asumir que la amenaza es seria y actuar con urgencia, actualizando, auditando y revisando políticas de acceso y protección de secretos. Cuando los vectores pasan por secretos permanentes —como las machine keys— la rotación periódica y el almacenamiento cifrado con controles de acceso granulares son prácticas que deberían formar parte del estándar operativo.
Para seguir el hilo de esta vulnerabilidad y verificar comunicaciones oficiales, las fuentes recomendadas incluyen la entrada en la base de datos de NVD para la vulnerabilidad (CVE-2026-3564), el boletín de ConnectWise sobre ScreenConnect y reportes de prensa especializada como BleepingComputer, que ha cubierto el incidente y las declaraciones del fabricante. Mantenerse informado y aplicar las correcciones recomendadas es, en este momento, la mejor defensa para las organizaciones que dependen de ScreenConnect.
Relacionadas
Mas noticias del mismo tema.

Florida, Iowa, Montana y Nebraska demandan a TP-Link Systems por seguridad y procedencia de routers
El 6 de octubre, cuatro fiscales generales estatales presentaron demandas contra TP-Link Systems en tribunales estatales de Estados Unidos —sumándose a una querella previa de Te...

FBI y seis países vinculan a Integrity Technology Group con robo de correos de entidades en SE Asia
El 8 de octubre, el FBI y agencias de seis países publicaron una advertencia conjunta que atribuye a una empresa china, Integrity Technology Group, una serie sostenida de intrus...

Campaña con LLM y ARTEX ataca entidades financieras surcoreanas y exfiltra datos
Investigadores de seguridad han documentado una campaña dirigida contra entidades financieras surcoreanas en la que se utilizaron herramientas de ataque impulsadas por modelos d...

Campaña ChainDrop expone tensorlake en npm; versión 0.5.144 retirada
Un paquete de npm llamado tensorlake, un SDK en TypeScript orientado a aplicaciones y servicios de Tensorlake, fue comprometido en una campaña de cadena de suministro vinculada ...

Google denuncia secuestro de DNS: certificados TLS para google.com.gh, google.sl y google.as
Google informó el 6 de octubre que atacantes lograron emitir certificados HTTPS no autorizados para nombres de Google y YouTube después de comprometer registros DNS autoritativo...

Riesgo cibernético en 2026 se desplaza a flujos de trabajo e IA, según Voice of the CISO
Los datos agregados por cinco ediciones del estudio Voice of the CISO —incluyendo los hallazgos más recientes de 2026— dibujan un cambio menos de intensidad que de ubicación del...

Phishing BitB apunta a profesionales de publicidad y administradores de cuentas para robar MFA
Investigadores de seguridad han descrito una campaña de phishing dirigida a profesionales de publicidad y administradores de cuentas que usa una plataforma operada por humanos p...