CVE-2026-48558 заобикаля проверката на OIDC токена в SimpleHelp, инструмент за отдалечена поддръжка. Arctic Wolf вижда активна експлоатация с крадец на данни. CISA даде на федералните агенции срок до 2 юли.
- CVE-2026-48558: OIDC token auth bypass в SimpleHelp RMM - вход без валидни данни; в CISA KEV, срок 2 юли.
- Arctic Wolf наблюдава активна експлоатация с custom malware за кражба на данни; ~1000 от ~14000 изложени сървъра уязвими.
- Поука: RMM/VPN/jump host са първа линия - патвай веднага, автентикация да не виси на един токен, следи входа.
В прав текст: уязвимост в SimpleHelp - инструмент за отдалечено управление на чужди машини - влезе в списъка на CISA за активно експлоатираните дупки. Важна не е оценката. Важно е какво отваря един такъв инструмент, когато се пробие.
Средствата за отдалечен достъп са най-вкусната цел. По дизайн държат ръце върху много чужди машини наведнъж. Пробиеш ли RMM-а, не си пробил една машина - пробил си всичките зад него. Опасността се мери с обхвата: колко клиента виси на този един сървър.
Всеки инструмент за отдалечен достъп - RMM, VPN, jump host (сървър-мост за отдалечен достъп) - е първа линия, не заден вход. Кръпи го веднага. Дръж го зад автентикация, която не виси на един-единствен токен. И следи кой влиза през него - ти, или някой, който се представя за теб.