L’IdP diventa il varco per prendere SimpleHelp

SimpleHelp sta fidandosi troppo della verifica OIDC: una singola asserzione valida ma mal gestita basta a trasformare un accesso federato in un Technician privilegiato, con controllo diretto sugli endpoint gestiti e MFA saltata. Il problema non è un semplice auth bypass; è un punto unico di fallimento nel piano di gestione remota. CVE-2026-48558 colpisce SimpleHelp 5.5.15 e precedenti, più le 6.0 pre-release, ma solo quando OIDC è attivo e il gruppo Technician associato consente i login autenticati dal gruppo. Horizon3.ai e BleepingComputer riportano che il bug consente a un attaccante non autenticato di creare e usare un nuovo Technician, poi eseguire attività privilegiate come l’accesso remoto agli endpoint e l’esecuzione di script. SimpleHelp ha corretto il problema il 9 giugno con le versioni 5.5.16 e 6.0RC2. Per chi usa SimpleHelp come piano di accesso agli endpoint, la fiducia nel login federato va trattata come un confine critico: se cede, non si compromette solo un account, si apre la console di amministrazione.

Part of the PlainSec briefing for 2026-06-16

Every edition of this story: L’IdP diventa il varco per prendere SimpleHelp

Sources