Back to overview

CVE-2024-1709

CRITICAL KEV CISA Exploitation: ACTIVE Ransomware noto
10.0
CVSS 3.1
Description
ConnectWise ScreenConnect 23.9.7 and prior are affected by an Authentication Bypass Using an Alternate Path or Channel vulnerability, which may allow an attacker direct access to confidential information or critical systems.

Metadata

CVE ID
CVE-2024-1709
State
PUBLISHED
Assigner
cisa-cg
Reserved
2024-02-21 15:05 UTC
Published
2024-02-21 15:36 UTC
Last updated
2025-10-21 23:05 UTC
Primary CWE
CWE-288
CWE-288 Authentication bypass using an alternate path or cha…
Vendor / Product
ConnectWise / ScreenConnect
Sources
cve.org  ·  NVD

Severity & Metrics

10.0 CRITICAL CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
SSVC — CISA Coordinator
Exploitation
ACTIVE
Automatable
yes
Tech. Impact
total
CISA Known Exploited Vulnerability
Vulnerability name
ConnectWise ScreenConnect Authentication Bypass Vulnerability
Vendor
ConnectWise
Product
ScreenConnect
Added to KEV
2024-02-22
Due date
2024-02-29
Ransomware
Known use
Required action
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.
CISA description
ConnectWise ScreenConnect contains an authentication bypass vulnerability that allows an attacker with network access to the management interface to create a new, administrator-level account on affected devices.
Affected products (1)
VendorProductPlatformVersions
ConnectWise ScreenConnect 0 ≤ 23.9.7
Weakness (CWE)
CWESourceDescription
CWE-288 cna CWE-288 Authentication bypass using an alternate path or channel
CVSS scores (1)
ScoreSeverityVersionSourceVector
10.0 CRITICAL 3.1 cna CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Back to overview