Sécurité

Vulnérabilité critique dans ScreenConnect : ce qu'il faut demander si votre support informatique l'utilise

La CISA confirme que CVE-2026-84869, dans ConnectWise ScreenConnect, est déjà exploité. C'est l'un des outils d'accès à distance les plus utilisés par les prestataires de support informatique — voici ce qui vaut la peine d'être vérifié.

Publié le 17 septembre 2026 · L'équipe mitza.es

ConnectWise ScreenConnect est l'un des outils d'accès à distance les plus utilisés au monde par les prestataires de support informatique et les équipes IT internes : il permet à un technicien de se connecter à l'ordinateur d'un client pour résoudre des incidents sans avoir à se déplacer. Le 11 septembre 2026, l'agence américaine de cybersécurité CISA a ajouté une vulnérabilité critique de cet outil, CVE-2026-84869, à son catalogue des vulnérabilités activement exploitées, confirmant que de véritables attaques en tirent déjà parti.

Ce qu'est exactement CVE-2026-84869

La faille est un problème de gestion des privilèges et d'absence d'autorisation : elle permet à un utilisateur authentifié disposant d'une session à distance active de transférer et d'exécuter des fichiers arbitraires sur la machine cliente sans autorisation ni confirmation de l'hôte. Autrement dit, elle contourne précisément le contrôle censé empêcher un technicien de déplacer ou d'exécuter des fichiers sur votre ordinateur sans votre accord. L'attaque ne nécessite aucune interaction de la victime et est de faible complexité technique.

Chronologie : de la mitigation temporaire au catalogue de la CISA

  • 7 septembre 2026 : ConnectWise publie une mitigation temporaire, recommandant de désactiver la permission « TransferFiles » en attendant le correctif définitif.
  • 11 septembre 2026 : la CISA ajoute CVE-2026-84869 à son catalogue des vulnérabilités activement exploitées (KEV), confirmant l'exploitation active.
  • 14 septembre 2026 : délai fixé par la CISA pour que les agences fédérales américaines appliquent le correctif, en vertu de sa directive opérationnelle contraignante BOD 26-04.
  • La faille est corrigée dans ScreenConnect version 26.6.5 et ultérieures.

Cette obligation de délai précise ne s'applique qu'aux agences fédérales américaines, pas aux entreprises espagnoles, mais le niveau d'urgence avec lequel la CISA la traite est un signal clair de la gravité réelle de la faille.

Pourquoi cela concerne même ceux qui n'utilisent pas ScreenConnect directement

La plupart des PME n'installent ni ne gèrent ScreenConnect elles-mêmes : c'est leur prestataire de support informatique externe qui l'utilise pour se connecter à leurs ordinateurs. Cela signifie qu'une partie de la sécurité de votre entreprise dépend du fait que ce prestataire maintienne ses propres outils à jour, une question que beaucoup d'entreprises ne posent jamais. C'est exactement le type de risque de chaîne d'approvisionnement déjà abordé à propos de NIS2 et de la sécurité des fournisseurs : il ne suffit pas que votre propre infrastructure soit bien protégée si l'outil d'accès à distance qu'un tiers utilise pour y accéder ne l'est pas.

Questions à poser à votre prestataire de support informatique

  • Quel outil d'accès à distance utilisez-vous pour vous connecter à nos ordinateurs ?
  • S'il s'agit de ScreenConnect, est-il déjà en version 26.6.5 ou ultérieure ?
  • La permission de transfert de fichiers est-elle activée par défaut, ou nécessite-t-elle une confirmation explicite à chaque session ?
  • Comment êtes-vous informés de ce type d'alerte de sécurité, et en combien de temps appliquez-vous les correctifs critiques ?

Comment nous voyons les choses chez Mitza

Ce cas rappelle utilement que la surface de risque d'une entreprise ne s'arrête pas à ses propres ordinateurs : elle inclut aussi les outils que ses prestataires utilisent pour y accéder. C'est exactement le type de vérification incluse dans notre service de maintenance informatique, qui examine quel logiciel d'accès à distance est installé et dans quelle version, et si vous souhaitez un examen plus large de votre sécurité et de celle de vos prestataires, notre audit couvre également ce point. C'est un cas de plus dans la même famille que les vulnérabilités WordPress que nous avons couvertes plus tôt cette année : le logiciel auquel vous confiez la gestion de votre entreprise a besoin d'une vérification active, pas seulement de confiance.

Savez-vous quel outil d'accès à distance utilise votre prestataire de support informatique ?

Nous vérifions quel logiciel de gestion à distance est installé et s'il est à jour vers la dernière version sécurisée.

Pas de spam. Pas d'appels commerciaux. Juste votre réponse personnalisée.