Ausführung nicht vertrauenswürdiger Erweiterungen in ScreenConnect
Kennzahlen
- CVSS-Basiswert
- 9.1
- Veröffentlicht
- Aktualisiert
- Quelle
- NVD
Beschreibung
In ScreenConnect vor Version 25.8 konnten die serverseitige Validierung und die Integritätsprüfungen im Erweiterungs-Subsystem die Installation und Ausführung nicht vertrauenswürdiger oder beliebiger Erweiterungen durch autorisierte oder administrative Benutzer zulassen. Der Missbrauch dieses Verhaltens kann zur Ausführung von eigenem Code auf dem Server oder zum unbefugten Zugriff auf Konfigurationsdaten führen. Betroffen ist ausschliesslich die ScreenConnect-Serverkomponente; Host- und Gast-Clients sind nicht betroffen. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Aktualisierung auf ScreenConnect 25.8.
Changelog
-
2026-07-20 · zuletzt
- Report neu erstellt.
Automatisch aus dem Vergleich der Datenstände erzeugt (CVSS, Schweregrad, KEV-Status, Ransomware, betroffene Produkte, EPSS-Sprünge ab 5 Prozentpunkten). Nicht redaktionell verfasst.
Betroffene Produkte
Quellen und Referenzen
Weitere Schwachstellen in ConnectWise ScreenConnect
- ConnectWise ScreenConnect Path Traversal Vulnerability KEV CVE-2024-1708
- ConnectWise ScreenConnect Improper Authentication KEV CVE-2025-3935
- ConnectWise ScreenConnect Authentication Bypass KEV CVE-2024-1709
- Kaseya VSA – SQL-Injection-Schwachstelle KEV CVE-2017-18362
- CVE-2025-11492 – Unverschlüsselte Agent-Kommunikation im ConnectWise Automate Agent CVE-2025-11492
- ConnectWise Automate Agent – Unzureichende Komponentenverifizierung beim Plugin-Laden CVE-2026-9089
Feed folgen, kostenlos
Priorisierte Schwachstellen per RSS sofort verfolgen, frei zugänglich und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage.
RSS-Feed öffnen Zustellung anfragenÜber diesen Report
- Priorisierung nach KEV-Status, EPSS-Score und CVSS-Basiswert.
- Stündliche Aktualisierung durch die Threat-Intelligence-Pipeline.
- NIS2/CRA-relevante Produkte im DACH-Markt.