Publicação de um exploit (PoC) para SimpleHelp (CVE-2026-48558)
Dark Web2026-07-01, 12:40
Apenas para fins informativos
Tipo de vulnerabilidade: Bypass de Autenticação
Versões afetadas: SimpleHelp 5.5.15 e inferior, 6.0 RC1 e inferior (com autenticação OIDC ativada)
Privilégios obtidos: SYSTEM
O autor anexa um exploit em Python para CVE-2026-48558 — uma vulnerabilidade crítica no SimpleHelp, divulgada pela Horizon3.ai em 12 de junho de 2026, com uma pontuação base CVSS de 10. A vulnerabilidade reside na validação incorreta de afirmações do provedor de identidade na autenticação OIDC do SimpleHelp: um atacante não autenticado com acesso ao endpoint de callback OIDC do servidor pode criar sua própria conta de Técnico e fazer login em seu nome, contornando o MFA (porque o técnico o configura sendiri no primeiro login). Com este nível de acesso, eles podem se conectar remotamente a endpoints gerenciados, executar scripts como SYSTEM e realizar outras ações administrativas.
SimpleHelp é uma plataforma RMM (Remote Monitoring & Management) comercial usada por equipes internas de TI e provedores de MSP para suporte remoto de usuários finais. De acordo com Horizon3.ai, no momento da divulgação, aproximadamente 14.000 servidores SimpleHelp estavam acessíveis na internet, dos quais cerca de 7,2% usavam autenticação OIDC — significando que o subconjunto potencialmente vulnerável é de cerca de 1.000 instâncias. Na maioria dos ambientes verificados por Horizon3.ai, o parâmetro "Allow group authenticated logins", necessário para exploração, estava ativado. Vale notar que a vulnerabilidade foi detectada por um sistema autônomo de IA Horizon3.ai chamado Sua Sponte.
SimpleHelp já esteve envolvido no contexto de grupos de ransomware: vulnerabilidades iniciais em janeiro de 2025 formaram a base para uma série de ataques pela DragonForce e outros operadores, um dos quais foi adicionado ao catálogo CISA KEV em maio de 2025, e mais dois em abril de 2026.
Vulnerabilidades
Fornecedor
Produto