Уязвимость в SimpleHelp позволяет создавать поддельные аккаунты техподдержки
Уязвимость в SimpleHelp позволяет хакерам создавать поддельные аккаунты удалённой поддержки
Критическая уязвимость в программном обеспечении для удалённого управления SimpleHelp позволяет неаутентифицированным атакующим создавать привилегированные аккаунты технических специалистов на серверах, использующих протокол аутентификации OpenID Connect (OIDC).
Детали уязвимости
Уязвимость отслеживается как CVE-2026-48558 и получила критический уровень опасности. Проблема затрагивает SimpleHelp версий 5.5.15 и ниже, а также предрелизные версии 6.0.
По данным исследователей компании Horizon3.ai, причина — в некорректной валидации утверждений об идентификации, получаемых от провайдера OIDC. При включённой OIDC-аутентификации неаутентифицированный атакующий может создать и войти в новый аккаунт технического специалиста, минуя многофакторную аутентификацию (MFA).
«Такой технический специалист по умолчанию может выполнять привилегированные действия: подключаться к управляемым конечным устройствам, выполнять скрипты и многое другое.»
— Зак Хэнли, исследователь Horizon3.ai
Исправление выпущено 9 июня в версиях 5.5.16 и 6.0RC2.
Кто под угрозой?
Уязвимость затрагивает не все серверы SimpleHelp, а только те, на которых одновременно выполняются следующие условия:
- Включена OIDC-аутентификация (универсальная или Azure AD OIDC)
- Как минимум одна группа технических специалистов привязана к OIDC-провайдеру
- Для группы включена опция «Allow group authenticated logins»
По данным Shodan, в интернете доступно около 14 000 серверов SimpleHelp. Анализ случайной выборки показал, что примерно 7,2% из них настроены на использование OIDC-аутентификации.
Как защититься?
- Обновить SimpleHelp до версии 5.5.16 или 6.0RC2
- При невозможности обновления — ограничить источники входа для технических специалистов с помощью IP-разрешённых списков
Индикаторы компрометации
Признаки возможной эксплуатации:
- Новые аутентифицированные аккаунты технических специалистов с неизвестными или подозрительными именами и адресами email
- Записи о регистрации специалистов, адреса email и изменения конфигурации в логах:
/opt/SimpleHelp/logs/server.log
/opt/SimpleHelp/logs/<YYYYMMDD-HHMMSS>/server.log
Ни SimpleHelp, ни Horizon3.ai пока не зафиксировали активной эксплуатации уязвимости. Тем не менее, учитывая историю интереса злоумышленников к этому продукту, организациям рекомендуется незамедлительно применить доступные патчи или меры по снижению риска.