Publicado el 17 septiembre 2026 · Equipo mitza.es

ConnectWise ScreenConnect es una de las herramientas de acceso remoto más usadas del mundo por proveedores de soporte informático y equipos de IT internos: permite a un técnico conectarse al ordenador de un cliente para resolver incidencias sin tener que desplazarse. El 11 de septiembre de 2026, la agencia estadounidense de ciberseguridad CISA añadió una vulnerabilidad crítica en esta herramienta, CVE-2026-84869, a su catálogo de vulnerabilidades explotadas activamente, confirmando que ya hay ataques reales aprovechándola.
Qué es exactamente CVE-2026-84869
El fallo es un problema de gestión de privilegios y falta de autorización: permite que un usuario autenticado con una sesión remota activa transfiera y ejecute archivos arbitrarios en el equipo cliente sin necesidad de autorización ni confirmación por parte del host. En otras palabras, salta precisamente el control que existe para que un técnico no pueda mover ni ejecutar archivos en tu ordenador sin que tú lo apruebes. El ataque no requiere interacción de la víctima y es de baja complejidad técnica.
Cronología: de la mitigación temporal al catálogo de CISA
- 7 de septiembre de 2026: ConnectWise publica una mitigación temporal, recomendando desactivar el permiso "TransferFiles" mientras se prepara el parche definitivo.
- 11 de septiembre de 2026: CISA añade CVE-2026-84869 a su catálogo de vulnerabilidades explotadas conocidas (KEV), confirmando explotación activa.
- 14 de septiembre de 2026: plazo límite que CISA fijó para que las agencias federales de EEUU aplicaran la corrección, bajo su directiva operativa vinculante BOD 26-04.
- El fallo queda corregido en ScreenConnect versión 26.6.5 y posteriores.
Esa obligación concreta de plazo solo aplica a agencias federales estadounidenses, no a empresas españolas, pero el hecho de que CISA la trate con ese nivel de urgencia es una señal clara de la gravedad real del fallo.
Por qué esto importa aunque tú no uses ScreenConnect directamente
La mayoría de pymes no instalan ni administran ScreenConnect ellas mismas: lo usa su proveedor externo de soporte informático para conectarse a sus equipos. Eso significa que la seguridad de tu empresa depende, en parte, de que ese proveedor mantenga sus propias herramientas actualizadas, algo que muchas empresas nunca llegan a preguntar. Es exactamente el tipo de riesgo de cadena de suministro que ya tratamos al hablar de NIS2 y la seguridad de proveedores: no basta con que tu propia infraestructura esté bien protegida si el acceso remoto que usa un tercero para entrar en ella no lo está.
Preguntas que conviene hacerle a tu proveedor de soporte informático
- ¿Qué herramienta de acceso remoto usáis para conectaros a nuestros equipos?
- Si es ScreenConnect, ¿está ya en la versión 26.6.5 o posterior?
- ¿Tenéis activado el permiso de transferencia de archivos por defecto, o requiere confirmación explícita en cada sesión?
- ¿Cómo os enteráis de este tipo de avisos de seguridad y en cuánto tiempo aplicáis los parches críticos?
Cómo lo vemos desde Mitza
Este caso es un buen recordatorio de que la superficie de riesgo de una empresa no termina en sus propios ordenadores: incluye también las herramientas que usan sus proveedores para acceder a ellos. Es exactamente el tipo de comprobación que incluimos en nuestro servicio de mantenimiento informático, revisando qué software de acceso remoto hay instalado y en qué versión, y si quieres una revisión más amplia de tu seguridad y la de tus proveedores, nuestra auditoría cubre también ese punto. Es un caso más de la misma familia que ya vimos con las vulnerabilidades de WordPress de este año: el software que confías para gestionar tu negocio necesita revisión activa, no solo confianza.