we_are_coded.by CODE · Светът, декодиран
EN
CISA

Критична дупка в SimpleHelp пуска нападател без парола - и вече я използват в атаки

CISAСигурност

CVE-2026-48558 заобикаля проверката на OIDC токена в SimpleHelp, инструмент за отдалечена поддръжка. Arctic Wolf вижда активна експлоатация с крадец на данни. CISA даде на федералните агенции срок до 2 юли.

Накратко
  • CVE-2026-48558: OIDC token auth bypass в SimpleHelp RMM - вход без валидни данни; в CISA KEV, срок 2 юли.
  • Arctic Wolf наблюдава активна експлоатация с custom malware за кражба на данни; ~1000 от ~14000 изложени сървъра уязвими.
  • Поука: RMM/VPN/jump host са първа линия - патвай веднага, автентикация да не виси на един токен, следи входа.
Проверено на6 юли 2026Отговорен редакторЦветелин ИвановКак работимМетод · Корекции

В прав текст: уязвимост в SimpleHelp - инструмент за отдалечено управление на чужди машини - влезе в списъка на CISA за активно експлоатираните дупки. Важна не е оценката. Важно е какво отваря един такъв инструмент, когато се пробие.

Фактите: CVE-2026-48558 е заобикаляне на проверката на подписа на OIDC токена (стандартен протокол за вход в акаунт) в SimpleHelp RMM - отдалечен нападател без валидни данни може да си създаде сесия. Arctic Wolf (фирма за киберсигурност) съобщава за активна експлоатация в реални атаки, с custom зловреден софтуер за кражба на данни за достъп и трайно присъствие в управляваните среди. CISA добави уязвимостта в каталога на активно експлоатираните и даде на федералните агенции срок до 2 юли. Засегнати са версии 5.5.x под 5.5.16 и 6.0 pre-release; кръпката е в 5.5.16. По интернет сканиране, около 1000 от близо 14000 изложени сървъра са уязвими. Първоизточник: CISA KEV / Arctic Wolf.

Средствата за отдалечен достъп са най-вкусната цел. По дизайн държат ръце върху много чужди машини наведнъж. Пробиеш ли RMM-а, не си пробил една машина - пробил си всичките зад него. Опасността се мери с обхвата: колко клиента виси на този един сървър.

Всеки инструмент за отдалечен достъп - RMM, VPN, jump host (сървър-мост за отдалечен достъп) - е първа линия, не заден вход. Кръпи го веднага. Дръж го зад автентикация, която не виси на един-единствен токен. И следи кой влиза през него - ти, или някой, който се представя за теб.

Визуалът към статията е генериран код-арт, без чужди изображения.
Последвай ниFacebookLinkedIn
Официални първоизточници
→CISA - Known Exploited Vulnerabilities Catalog→Arctic Wolf - CVE-2026-48558 SimpleHelp RMM
Оригинал: https://wearecoded.com/articles/simplehelp-rmm-auth-bypass-kev-48558.html
СподелиFacebookXLinkedInTelegramWhatsApp
← Обратно към всички новини