PT-2026-48947 · Unknown · Simplehelp

CVE-2026-48558

·

Publicado

2026-06-12

·

Atualizado

2026-07-20

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas SimpleHelp versões 5.5.1 até 5.5.15 SimpleHelp versões 6.0 pre-release até 6.0 RC1
Description Existe um bypass de autenticação no fluxo de autenticação OpenID Connect (OIDC). O servidor não verifica a assinatura criptográfica dos tokens de identidade enviados durante o login, permitindo que um invasor remoto não autenticado envie um token forjado com reivindicações de identidade arbitrárias. Isso permite que o invasor obtenha uma sessão de técnico totalmente autenticada e, em algumas configurações, ignore a autenticação de múltiplos fatores. Estima-se que aproximadamente 1.000 instâncias estejam vulneráveis em todo o mundo.
A exploração no mundo real foi observada onde invasores ganharam acesso não autorizado a sessões de técnicos para implantar malware. Isso inclui o TaskWeaver, um carregador Node.js ofuscado disfarçado de biblioteca jQuery, e o Djinn Stealer, um infostealer multiplataforma para Windows, macOS e Linux. O malware coleta credenciais de plataformas em nuvem, ferramentas de desenvolvedor, sistemas de gerenciamento de código-fonte, carteiras de criptomoedas e ferramentas de desenvolvimento assistidas por IA. O ataque é particularmente crítico para Provedores de Serviços Gerenciados (MSPs), pois uma única sessão comprometida pode servir como ponto de pivô para todos os ambientes de clientes gerenciados.
Recommendations Atualize o SimpleHelp versões 5.5.1 até 5.5.15 para a versão 5.5.16 ou posterior. Atualize o SimpleHelp versões 6.0 pre-release até 6.0 RC1 para a versão 6.0 RC2 ou posterior. Como mitigação temporária, desative a autenticação OIDC ou desative o parâmetro Allow group authenticated logins nas configurações de Grupos de Técnicos.

Exploit

Correção

RCE

Improper Verification of Cryptographic Signature

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-48558

Produtos afetados

Simplehelp