Vulnerabilità ed exploit · Attacco ad app web

L’IdP diventa il varco per prendere SimpleHelp

SimpleHelp sta fidandosi troppo della verifica OIDC: una singola asserzione valida ma mal gestita basta a trasformare un accesso federato in un Technician privilegiato, con controllo diretto sugli endpoint gestiti e MFA saltata. Il problema non è un semplice auth bypass; è un punto unico di fallimento nel piano di gestione remota.

CVE-2026-48558 colpisce SimpleHelp 5.5.15 e precedenti, più le 6.0 pre-release, ma solo quando OIDC è attivo e il gruppo Technician associato consente i login autenticati dal gruppo. Horizon3.ai e BleepingComputer riportano che il bug consente a un attaccante non autenticato di creare e usare un nuovo Technician, poi eseguire attività privilegiate come l’accesso remoto agli endpoint e l’esecuzione di script. SimpleHelp ha corretto il problema il 9 giugno con le versioni 5.5.16 e 6.0RC2.

Per chi usa SimpleHelp come piano di accesso agli endpoint, la fiducia nel login federato va trattata come un confine critico: se cede, non si compromette solo un account, si apre la console di amministrazione.

2 fonti · 16 giu

CVE-2026-48558

NVD KEV

Sfruttamento noto · CISA KEV

CVSS 10 CRITICAL: simpleHelp versions 5.5.15 and prior and 6.0 pre-release versions contain an authentication bypass vulnerability in the OIDC authentication flow. EPSS 6% (93º percentile).

Data di correzione federale CISA 2 lug

Cronologia

Fonti

Part of the PlainSec briefing for 2026-06-16

Every edition of this story: L’IdP diventa il varco per prendere SimpleHelp

Altro da oggi