コンテンツへスキップ
ホーム » アクティブなリモートセッションを悪用するScreenConnect脆弱性:CVE-2026-84869分析

アクティブなリモートセッションを悪用するScreenConnect脆弱性:CVE-2026-84869分析

ConnectWise ScreenConnectは、企業やマネージドサービスプロバイダー(MSP)が、PCやサーバーへリモート接続し、技術サポートやシステム管理を行うためのリモート管理ソリューションです。リモートセッションを通じてファイル転送やコマンド実行まで行えるため、運用効率に優れる一方、関連する権限が悪用された場合、管理対象システムに直接的な影響を及ぼす可能性があります。

2026年9月8日、ScreenConnectにおいて、低い権限を持つユーザーがアクティブなリモートセッションを通じて、別途の承認なしにファイルを転送・実行できるCVE-2026-84869が公開されました。ConnectWiseはセキュリティアップデートを公開し、米国サイバーセキュリティ・社会基盤安全保障庁(CISA)は、実際の攻撃で悪用された証拠に基づき、この脆弱性をKnown Exploited Vulnerabilities(KEV)カタログに追加しました。

本記事では、CVE-2026-84869がScreenConnectのリモート管理環境に与える影響を確認し、Criminal IP IT資産検索を通じて、インターネット上で識別されるScreenConnect関連資産を分析します。

ScreenConnect CVE-2026-84869脆弱性の概要

ScreenConnect CVE-2026-84869の影響範囲と主な悪用条件、AI生成

CVE-2026-84869は、ScreenConnectクライアントのファイル転送および実行権限を処理する過程で発生する脆弱性です。特定の条件下で、低い権限を持つ攻撃者がアクティブなリモートセッションを利用すると、通常の権限確認やリモートホスト側の承認なしにファイルを転送・実行できる可能性があります。一般的なリモートサポート環境では、ユーザーの役割やセッショングループに応じて、ファイル転送や実行権限が制限されます。

しかし今回の脆弱性では、このような権限境界が正常に適用されないため、制限された権限しか持たないアカウントでも、管理対象システムへファイルを送信し、実行できる可能性があります。攻撃に成功した場合、悪意のある実行ファイルやスクリプトをリモートシステムへ配布し、追加のマルウェアをインストールしたり、情報を窃取したりする可能性があります。ScreenConnectが多数の顧客システムを管理するMSP環境で使用されている場合は、1つの管理環境を足掛かりとして、複数のシステムに影響が及ぶ可能性も考慮する必要があります。

実際の攻撃ではどのように悪用されるのか

低権限とアクティブなリモートセッションを利用したCVE-2026-84869の攻撃フロー、AI生成

公開されている情報をもとに想定される攻撃フローは、次のとおりです。

低権限のScreenConnectアクセス権限を取得 → アクティブなリモートセッションへアクセス → ファイル転送・実行権限の検証を回避 → リモートシステムへファイルを転送 → ホスト側の確認なしにファイルを実行

攻撃者はまず、ScreenConnectへアクセス可能な低い権限と、アクティブなリモートセッションを必要とします。その後、権限付与処理の不備を悪用することで、リモートホスト側の個別確認なしにファイルを転送・実行できる可能性があります。転送されたファイルがマルウェアである場合、攻撃者はリモートシステムの侵害、認証情報の窃取、内部偵察、さらには別のシステムへの横展開を試みる可能性があります。

また、正規のリモート管理ツールを通じてファイルが転送されるため、通常の管理操作と悪意のある活動を区別しにくい可能性があります。ただし、ConnectWiseは脆弱性の機微性を理由に、具体的な悪用手順を公開していません。現時点で公開されている情報だけでは、実際の攻撃で使用されたマルウェア、攻撃主体、初期アクセス手法まで特定することは困難です。

Criminal IPでインターネットに公開されたScreenConnect資産を確認

Criminal IP IT資産検索で確認される結果は、ScreenConnect関連の文字列や製品特性がインターネット上のレスポンスから観測されたIP・ポートです。今回の脆弱性の直接的な影響対象であるホストクライアントやアクセスエージェントそのものが検索されるわけではないため、検索件数をCVE-2026-84869に対して脆弱なシステム数として解釈すべきではありません。

ただし、これらの結果を通じて、外部に公開されたScreenConnect管理環境の候補を識別し、そこに接続されているホストクライアントやアクセスエージェントのアップデート状況を優先的に確認できます。

HTTPレスポンス内のScreenConnect文字列を探索

Criminal IP IT資産検索における「ScreenConnect」の検索結果

 Criminal IP 検索クエリ:: “ScreenConnect”

2026年9月18日時点で、Criminal IP IT資産検索において、HTTPレスポンスなどのインターネット収集データに「ScreenConnect」という文字列が含まれる資産を検索した結果、合計12,055件が確認されました。国別では、米国が3,261件で最も多く、韓国881件、ドイツ604件、フランス455件、日本393件の順となっています。

このクエリは、WebページやHTTPレスポンスなど、さまざまなデータからScreenConnect文字列が観測される資産を幅広く探索します。検索結果ではIPとポートごとのレスポンスを確認でき、画面に表示された事例のように、80番ポートでステータスコード200を返し、ScreenConnect関連の文字列が確認される資産もありました。

WebページタイトルからScreenConnect資産を探索

WebページタイトルにScreenConnectが含まれるインターネット資産

Criminal IP 検索クエリ: title: ScreenConnect

WebページタイトルにScreenConnectが含まれる資産は、合計1,524件確認されました。title: ScreenConnectクエリはページタイトルを基準に検索するため、一般的な文字列検索よりも対象範囲が狭く、ScreenConnect関連のログインページやリモート管理Webインターフェースを優先的に探索する際に活用できます。

検索画面でも、80番ポートでステータスコード200を返し、ページタイトルにScreenConnect関連の文字列が表示されている事例を確認できました。

製品情報から識別されたScreenConnect資産を確認

Criminal IPが製品情報から識別したScreenConnect資産

Criminal IP 検索クエリ: product: ScreenConnect

Criminal IPの製品情報でScreenConnectとして識別された資産は、合計238件確認されました。product: ScreenConnectクエリは、Criminal IPが収集したバナーやサービス特性をもとに、製品フィールドでScreenConnectと識別された資産を検索します。

一般的な文字列検索やWebページタイトル検索よりも結果範囲が狭いため、ScreenConnect関連サービスとして分類された資産を優先的に確認する際に活用できます。

個別資産レポートで識別情報を確認

Criminal IP資産レポートで確認した公開HTTPサービスとバナー内のScreenConnect識別文字列

Criminal IP IT資産検索で確認された資産は、個別の資産レポートを通じて、公開ポートやサービス、HTTPバナー、製品情報などを追加で確認できます。画面に表示されたTCP 80番ポートでは、HTTPレスポンスバナーにScreenConnectという文字列が含まれていることを確認できました。

このように、検索結果で識別された資産について、ポート情報と元のバナーデータをあわせて確認することで、ScreenConnect関連の特徴がどのレスポンスから観測されたのかを具体的に把握できます。

優先的に実施すべき点検と対応

ConnectWiseは、CVE-2026-84869を修正したScreenConnect 26.6.5を公開しました。クラウドインスタンスは自動的にアップデートされていますが、オンプレミス環境では、サーバーを26.6.5へアップグレードする必要があります。サーバー自体は今回の脆弱性の直接的な影響対象ではありませんが、修正されたクライアントコンポーネントを適用するため、アップグレード後にホストクライアントを再インストールし、アクセスエージェントも更新する必要があります。

  • オンプレミスサーバーをScreenConnect 26.6.5以降へアップグレード
  • アップグレード後にホストクライアントを再インストール
  • 接続されているアクセスエージェントを更新
  • クラウド環境でもクライアントおよびエージェントの更新状況を確認
  • ユーザーアカウントおよびサービスアカウントの役割と権限を再確認
  • すべてのロールおよびセッショングループのTransferFiles権限を確認
  • 想定外のファイル転送・実行履歴やリモートセッション記録を点検
  • 管理者アカウントに多要素認証を適用
  • 不要なインターネット公開やアクセス経路を制限

アップデートを直ちに適用できない場合は、Administration > Security > Rolesから、すべてのロールおよびセッショングループのTransferFiles権限を無効化できます。ただし、これは一時的な緩和策であり、セキュリティアップデートの代替にはなりません。

侵害が疑われる場合は、影響を受けたシステムをネットワークから隔離し、調査に必要なデータを保全する必要があります。また、ScreenConnectのアカウントと権限を確認し、パスワード変更、強制的な再ログイン、多要素認証の設定状況などもあわせて点検する必要があります。

FAQ

Q1. サーバー自体が直接の影響対象ではないのに、外部公開資産を確認する必要があるのはなぜですか?

外部に公開されたScreenConnectサーバーは、組織のリモート管理環境を識別する手がかりになります。攻撃者は、公開されたログイン画面を対象にアカウント窃取やパスワード攻撃を試みたり、取得した低権限アカウントをCVE-2026-84869と組み合わせたりする可能性があります。

そのため、外部公開資産を確認する目的は、脆弱なクライアント数を算出することではなく、攻撃者がアクセス可能なScreenConnect管理環境を把握し、関連するクライアントやアクセスエージェントのパッチ適用状況を優先的に点検することにあります。

Q2. TransferFiles権限を無効化するだけで、脆弱性への対応は完了しますか?

TransferFiles権限の無効化は、アップデートを直ちに適用できない場合に利用できる一時的な緩和策です。

根本的な対応としては、ScreenConnectを26.6.5以降へアップグレードし、接続されているホストクライアントを再インストールするとともに、アクセスエージェントも更新する必要があります。その後、アカウントやロール、監査ログ、リモートセッション履歴もあわせて確認する必要があります。

結論

CVE-2026-84869は、低い権限を持つ攻撃者がアクティブなリモートセッションを利用し、承認なしでファイルを転送・実行できるScreenConnectクライアントの脆弱性です。実際の攻撃で悪用されたことが確認されているため、ScreenConnectを利用している組織は、速やかにセキュリティアップデートを適用する必要があります。

Criminal IP IT資産検索では、HTTPレスポンス、Webページタイトル、製品情報をもとに、インターネット上で識別されるScreenConnect関連資産を確認できました。これにより、組織が外部に公開しているScreenConnect管理環境を把握し、接続されているクライアントやアクセスエージェントの更新状況を優先的に点検できます。

オンプレミス環境では、ScreenConnectを26.6.5以降へアップグレードした後、ホストクライアントを再インストールし、アクセスエージェントも更新する必要があります。あわせて、アカウントやロールごとのファイル転送権限、リモートセッション履歴、監査ログを点検し、不要に公開されている管理インターフェースへのアクセスを制限する必要があります。

リモート管理ツールは複数のシステムへ直接接続できるため、1つの権限管理上の問題が広範なセキュリティリスクにつながらないよう、サーバーとクライアントの両方を含めて管理することが重要です。

なお、関連して認証なしでMSP管理サーバーを掌握するN-able N-central脆弱性:CVE-2026-18577分析の記事もご参考いただけます。

Criminal IP(criminalip.io/ja/register)に登録すると、すぐに脆弱資産の検知を開始できます。さらに、下記ボタンからデモをご依頼いただくことで、エンタープライズ環境において外部に露出した資産を対象としたCriminal IP の脅威インテリジェンス(TI)分析を直接ご確認いただけます。


本レポートは、サイバー脅威インテリジェンス検索エンジン Criminal IP のデータを基に作成されています。
今すぐCriminal IP の無料アカウントを作成すれば、本レポートで引用された検索結果を直接確認したり、さらに膨大な脅威インテリジェンスを自由に検索することができます。 

データソース: Criminal IP(https://www.criminalip.io/ja), ConnectWise(https://www.connectwise.com/company/trust/security-bulletins/2026-09-08-screenconnect-bulletin), BleepingComputer(https://www.bleepingcomputer.com/news/security/cisa-warns-of-hackers-exploiting-critical-screenconnect-flaw/)

関連記事: https://www.criminalip.io/ja/knowledge-hub/blog/9776

コメントを残す

Criminal IP(クリミナルアイピー)をもっと見る

今すぐ購読し、続きを読んで、すべてのアーカイブにアクセスしましょう。

続きを読む