El plazo que dio la agencia de ciberseguridad estadounidense para tapar un fallo crítico de ConnectWise ScreenConnect venció el 14 de septiembre de 2026, y en el recuento del 16 de septiembre seguían expuestas más de mil instalaciones en internet, 180 de ellas en Europa. El fallo no es teórico: está catalogado como explotado de forma activa.
ScreenConnect es una herramienta de acceso remoto que usan decenas de miles de proveedores de servicios informáticos para entrar en los equipos de sus clientes y arreglarlos a distancia. Esa posición —un programa con permiso para tomar el control de máquinas ajenas— es justo lo que la convierte en un objetivo tan codiciado.
Qué permite hacer el fallo
La vulnerabilidad, identificada como CVE-2026-84869, combina dos problemas: una gestión indebida de privilegios y una falta de comprobación de autorización. Según la ficha del catálogo de vulnerabilidades explotadas de CISA, permite a un atacante transferir y ejecutar ficheros a través de una sesión remota activa sin autorización ni confirmación del anfitrión.
Y hay una precisión que conviene hacer cuanto antes, porque cambia a quién le toca actuar: el fallo está en el cliente de ScreenConnect. La ficha de NVD, el repositorio de vulnerabilidades del instituto de normas estadounidense, lo dice sin rodeos: los servidores de ScreenConnect no están afectados. Lo que hay que actualizar son los equipos en los que está instalado el programa de acceso remoto.
Esa misma ficha le da una puntuación de 9,9 sobre 10 y la califica de crítica. Su desglose explica por qué: el ataque se lanza por red, es de baja complejidad, no requiere ninguna interacción del usuario y necesita solo privilegios bajos. Dicho en corto: no hace falta engañar a nadie para que pulse nada, no hace falta una contraseña de administrador y el dueño del equipo no ve ninguna ventana pidiéndole permiso. Basta con que exista una sesión remota activa.
El plazo venció y el recuento sigue alto
CISA incluyó el fallo en su catálogo el 11 de septiembre de 2026 y dio a las agencias federales estadounidenses hasta el 14 para corregirlo, un plazo de tres días que es de los más cortos que reparte. El catálogo, en su versión del 16 de septiembre, mantiene la ficha abierta.
Lo que no ha bajado al mismo ritmo es el número de instalaciones sin corregir. El observatorio Shadowserver, que rastrea sistemas expuestos, cuenta más de mil instancias de ScreenConnect todavía accesibles desde internet y sin corregir, con 758 en Norteamérica y 180 en Europa, según el recuento recogido por Bleeping Computer.
Ese desfase entre el plazo oficial y la realidad tiene una explicación incómoda: el plazo obliga a las agencias federales de Estados Unidos, no al resto del mundo. Para una empresa española que tenga ScreenConnect montado, nadie le va a poner una fecha límite. La fecha se la pone quien esté buscando instalaciones sin parchear, que es precisamente lo que mide Shadowserver.
Qué hay que hacer, y en qué orden
Lo primero es actualizar los clientes: el fallo está corregido en ScreenConnect 26.6.5 y posteriores. Si por lo que sea no se puede actualizar en el momento, ConnectWise publicó el 7 de septiembre una medida provisional que consiste en desactivar los permisos de transferencia de ficheros, que es la vía por la que se abusa del fallo.
Y hay un segundo paso que se olvida con frecuencia. Cuando una vulnerabilidad lleva días catalogada como explotada, parchear deja de ser suficiente por sí solo: hay que mirar si alguien entró antes. En el caso de un programa de acceso remoto eso significa revisar el registro de sesiones, buscar transferencias de ficheros que nadie recuerde haber hecho y comprobar qué cuentas se usaron. La propia indicación de CISA para este caso remite a sus requisitos de triaje forense, no solo a instalar la versión nueva.
Por qué esta herramienta en concreto
No es la primera vez, y ese es el dato que mejor explica la urgencia. Desde 2024, la agencia ha marcado como explotados de forma activa cuatro fallos distintos de ScreenConnect, y dos de ellos acabaron usándose en ataques de secuestro de datos. El más conocido, de febrero de 2024, permitía crear una cuenta de administrador sin autenticarse.
El motivo es siempre el mismo. Un proveedor de servicios informáticos gestiona a la vez los equipos de muchos clientes, así que quien logra entrar en su consola de acceso remoto no compromete una empresa: compromete todas las que ese proveedor atiende. Es lo que en seguridad se llama un ataque a la cadena de suministro, y las herramientas de administración remota son su puerta preferida.
Para la ficha oficial del fallo, con la acción requerida y las fechas, la referencia es el catálogo de vulnerabilidades explotadas conocidas de CISA.
Relacionado: Microsoft bate su récord de parches: 974 CVE en septiembre y dos fallos ya explotados.
Te puede interesar
Tech Planet participa en el programa de afiliados de Amazon. Si compras a través de estos enlaces, recibimos una pequeña comisión sin coste extra para ti, lo que nos ayuda a seguir creando contenido como este.
| Imagen | Producto | Características | Comprar |
|---|---|---|---|
![]() |
Yubico YubiKey 5C NFC | USB-C y NFC · FIDO2/WebAuthn, FIDO U2F, OTP, tarjeta inteligente y OpenPGP · sin pilas ni batería | Ver precio en Amazon |
![]() |
Yubico YubiKey 5 NFC, pack USB-A y USB-C | Dos llaves, una USB-A y otra USB-C · NFC · FIDO2/WebAuthn, U2F, OTP y tarjeta inteligente | Ver precio en Amazon |
![]() |
Bitdefender Total Security 2026, 5 dispositivos | Un año para cinco dispositivos · Windows, macOS, iOS y Android · código de activación por email | Ver precio en Amazon |
![]() |
Thetis Pro FIDO2 | FIDO 2.0 y NFC · doble conector USB-A y USB-C · cubierta metálica giratoria de 360° | Ver precio en Amazon |
Escrito por Eloy Andrade









