duty-free.cc

Уязвимость в SimpleHelp позволяет создавать поддельные аккаунты техподдержки

Уязвимость в SimpleHelp позволяет хакерам создавать поддельные аккаунты удалённой поддержки

Критическая уязвимость в программном обеспечении для удалённого управления SimpleHelp позволяет неаутентифицированным атакующим создавать привилегированные аккаунты технических специалистов на серверах, использующих протокол аутентификации OpenID Connect (OIDC).

Детали уязвимости

Уязвимость отслеживается как CVE-2026-48558 и получила критический уровень опасности. Проблема затрагивает SimpleHelp версий 5.5.15 и ниже, а также предрелизные версии 6.0.

По данным исследователей компании Horizon3.ai, причина — в некорректной валидации утверждений об идентификации, получаемых от провайдера OIDC. При включённой OIDC-аутентификации неаутентифицированный атакующий может создать и войти в новый аккаунт технического специалиста, минуя многофакторную аутентификацию (MFA).

«Такой технический специалист по умолчанию может выполнять привилегированные действия: подключаться к управляемым конечным устройствам, выполнять скрипты и многое другое.»

— Зак Хэнли, исследователь Horizon3.ai

Исправление выпущено 9 июня в версиях 5.5.16 и 6.0RC2.

Кто под угрозой?

Уязвимость затрагивает не все серверы SimpleHelp, а только те, на которых одновременно выполняются следующие условия:

  • Включена OIDC-аутентификация (универсальная или Azure AD OIDC)
  • Как минимум одна группа технических специалистов привязана к OIDC-провайдеру
  • Для группы включена опция «Allow group authenticated logins»

По данным Shodan, в интернете доступно около 14 000 серверов SimpleHelp. Анализ случайной выборки показал, что примерно 7,2% из них настроены на использование OIDC-аутентификации.

Как защититься?

  • Обновить SimpleHelp до версии 5.5.16 или 6.0RC2
  • При невозможности обновления — ограничить источники входа для технических специалистов с помощью IP-разрешённых списков

Индикаторы компрометации

Признаки возможной эксплуатации:

  • Новые аутентифицированные аккаунты технических специалистов с неизвестными или подозрительными именами и адресами email
  • Записи о регистрации специалистов, адреса email и изменения конфигурации в логах:
    /opt/SimpleHelp/logs/server.log
    /opt/SimpleHelp/logs/<YYYYMMDD-HHMMSS>/server.log

Ни SimpleHelp, ни Horizon3.ai пока не зафиксировали активной эксплуатации уязвимости. Тем не менее, учитывая историю интереса злоумышленников к этому продукту, организациям рекомендуется незамедлительно применить доступные патчи или меры по снижению риска.