ConnectWise ScreenConnectに深刻な脆弱性、悪用も確認
リモートアクセス製品は、外部から社内の端末やサーバーを操作するための手段として広く利用されています。利便性が高い一方で、こうした製品に脆弱性が見つかると、外部から内部環境へ侵入される入り口になり得るため、影響は小さくありません。ConnectWiseのリモートアクセス製品「ScreenConnect」に深刻な脆弱性が明らかとなり、すでに悪用も確認されています。利用の有無にかかわらず、リモートアクセス製品を業務で使っている場合は、内容を把握しておきたいところです。
脆弱性の内容
同社は現地時間2026年9月8日にセキュリティアドバイザリを公開しました。「ScreenConnect」のクライアントにおいて、ファイル転送処理に起因する脆弱性「CVE-2026-84869」が明らかにされています。
同社では重要度を3段階中、上から2番目にあたる「重要(Important)」、対応優先度を3段階中もっとも高い「High」とレーティングしています。対応優先度が最上位に置かれている点は、運用現場にとって見逃せない判断材料となります。
影響と評価
特定の状況下において、認可やホスト側の確認を経ることなく、アクティブなリモートセッションからファイルを転送、実行できるもので、「Support」「Access」の両セッションが影響を受けるということです。認可を経ずにファイルの転送・実行が可能という性質は、リモートセッションを通じて意図しないファイルが持ち込まれる余地があることを意味します。
共通脆弱性評価システム「CVSSv3.1」のベーススコアは「9.9」です。CVSSの評価では重要度が4段階中もっとも高い「クリティカル(Critical)」相当とされています。スコア9.9はCVSSv3.1のレンジでも最上位に近い値であり、同社のレーティングとあわせて、対応の緊急性が高いことを示しています。
今回の公表で判明していること
今回の公表では、脆弱性の識別子、影響を受けるセッションの種類、CVSSスコア、同社によるレーティングが示されています。悪用が確認されているという点も明らかにされています。一方で、影響を受けるバージョンの詳細や回避策、修正状況については元記事に記載がありません。
そのため、利用中の環境で該当製品を使っている場合は、同社が公開しているセキュリティアドバイザリの原文を確認し、対象バージョンや推奨される対応を把握したうえで判断することが重要です。悪用が確認されている以上、情報の続報にも注意を払いながら、早めの確認と対応を検討したいところです。

