As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
ConnectWise informou os usuários do ScreenConnect sobre uma vulnerabilidade na verificação de assinaturas criptográficas que pode permitir o acesso não autorizado e a escalada de privilégios. A falha afeta as versões anteriores à 26.1 e foi registrada na base de dados de vulnerabilidades como CVE-2026-3564, que obteve pontuação de severidade crítica. ScreenConnect é uma plataforma de acesso remoto muito utilizada por fornecedores de serviços gerenciados (MSP), departamentos de TI e equipamentos de suporte, e pode estar hospedado na nuvem por ConnectWise ou implantado localmente nos servidores dos clientes.
O núcleo do problema está na proteção das chaves de máquina de ASP.NET (machine keys). Estas chaves são usadas para assinar e cifrar valores protegidos que a aplicação usa para autenticar sessões e salvaguardar dados sensíveis. Se um adversário conseguir extrair esse material secreto, poderá forjar ou alterar valores protegidos de forma que o servidor os aceite como legítimos, com o resultado de ingressar em sessões alheias ou executar ações com permissões elevadas dentro da instância comprometida. Perder o controle das machine keys equivale a perder a capacidade de distinguir tokens legítimos de tokens manipulados. Para entender melhor como essas chaves funcionam e por que são críticas, você pode consultar a documentação da Microsoft sobre o elemento machineKey em ASP.NET: learn.microsoft.com.

ConnectWise tem abordado a vulnerabilidade reforçando a proteção e armazenamento dessas chaves em ScreenConnect 26.1, incluindo criptografia em repouso e um manejo mais rigoroso dos segredos. De forma proativa, os usuários da plataforma na nuvem já foram migrados para a versão segura, mas os administradores que operam implantaçãos on-premise devem aplicar a atualização à versão 26.1 o mais rapidamente possível para fechar a janela de exposição. A nota oficial com os detalhes e as recomendações do fabricante está disponível no boletim de segurança do ConnectWise: ConnectWise ScreenConnect bulletin, e na sua página de avisos gerais: ConnectWise advisories.
Além da correção técnica, o ConnectWise alertou que há indícios de tentativas de abuso do material das machine keys no mundo real, o que transforma a ameaça de teórica a tangível. No entanto, a empresa declarou aos meios que, pelo menos até ao momento da sua comunicação, não dispõe de provas confirmadas de exploração ativa de CVE-2026-3564 nas suas instâncias alojadas, pelo que não pode fornecer indicadores de compromisso (IoC) verificados. ConnectWise também encoraja os pesquisadores a identificar atividades maliciosas relacionadas a que realizem divulgação responsável para validar e mitigar achados.
Em paralelo com a comunicação oficial, surgiram reivindicações em redes sociais e fóruns sobre exploração ativa, entre eles uma publicação em X que sugere uso prolongado por atores ligados à China; essa afirmação não está verificada publicamente e não fica claro se ele aponta para a mesma falha. A publicação aqui referida pode ser revista: reclamação em X. Recorde-se que em anos recentes já foram documentados compromissos relacionados com chaves secretas no ScreenConnect: por exemplo, ataques que aproveitaram a vulnerabilidade identificada como CVE-2025-3935 para extrair chaves de servidores ScreenConnect.

Se você administra um ambiente que usa o ScreenConnect, a primeira ação imprescindível é programar e aplicar a atualização à versão 26.1 nos sistemas on-premise que não tenham sido migrados automaticamente. Para além do adesivo, é recomendável rever e endurecer os controles em torno dos arquivos de configuração e armazéns de segredos, limitar o acesso a cópias de segurança e snapshots antigos, auditar os registros em busca de padrões de autenticação incomuns e manter os complementos e extensões atualizados. Estas medidas reduzem as possibilidades de uma filtragem acidental ou de um acesso lateral tornarem-se uma chave comprometida numa lacuna maior.
A situação também mostra um aspecto operacional: muitas organizações confiam em fornecedores e ferramentas de suporte remoto para gerenciar infra-estruturas críticas, e uma falha na proteção de chaves secretas expõe não só o software em si, mas o conjunto de clientes que dependem dele. Os provedores gerenciados e equipes de TI devem assumir que a ameaça é séria e agir com urgência, atualizando, auditando e revisando políticas de acesso e proteção de segredos. Quando os vetores passam por segredos permanentes — como as machine keys — a rotação periódica e o armazenamento criptografado com controles de acesso granulares são práticas que deveriam fazer parte do padrão operacional.
Para seguir o fio desta vulnerabilidade e verificar comunicações oficiais, as fontes recomendadas incluem a entrada na base de dados de NVD para a vulnerabilidade ( CVE-2026-3564), o boletim de ConnectWise sobre ScreenConnect e relatórios de imprensa especializado como BleepingComputer, que cobriu o incidente e as declarações do fabricante. Manter-se informado e aplicar as correções recomendadas é, neste momento, a melhor defesa para as organizações que dependem do ScreenConnect.
Relacionadas
Mas notícias do mesmo assunto.

Florida, Iowa, Montana e Nebraska demandam TP-Link Systems por segurança e procedência de roteadores
Em 6 de outubro, quatro impostos gerais estaduais apresentaram demandas contra a TP-Link Systems em tribunais estaduais dos Estados Unidos, assumindo-se uma querella prévia do T...

FBI e seis países vinculam Integrity Technology Group com roubo de e-mails de entidades na SE Ásia
Em 8 de outubro, o FBI e agências de seis países publicaram uma advertência conjunta que atribui a uma empresa chinesa, Integrity Technology Group, uma série sustentada de intru...

Campanha com LLM e ARTEX ataca instituições financeiras sul-coreanas e exfiltra dados
Pesquisadores de segurança documentaram uma campanha dirigida contra entidades financeiras sul-coreanas na qual foram utilizadas ferramentas de ataque impulsionadas por modelos ...

Campanha ChainDrop expõe tensorlake em npm; versão 0.5.144 retirada
Um pacote de npm chamado tensorlake, um SDK no TypeScript, orientado para aplicações e serviços de Tensorlake, foi comprometido em uma campanha de cadeia de fornecimento ligada ...

Google denuncia sequestro de DNS: certificados TLS para google.com.gh, google.sl e google.as
O Google informou em 6 de outubro que atacantes conseguiram emitir certificados de HTTPS não autorizados para nomes do Google e YouTube após comprometer registros DNS autoritati...

Risco cibernético em 2026 desloca-se para fluxos de trabalho e IA, segundo o Voice of the CISO
Os dados agregados por cinco edições do estudo Voice of the CISO — incluindo os achados mais recentes de 2026 — desenham uma mudança menos de intensidade do que de localização d...

Phishing BitB aponta profissionais de publicidade e administradores de contas para roubar MFA
Pesquisadores de segurança descreveram uma campanha de phishing dirigida a profissionais de publicidade e administradores de contas que usa uma plataforma operada por humanos pa...