Vulnerabilità · 91 giorni fa

La console SimpleHelp diventa un canale fidato per tutta la flotta

Il vero problema non è solo la falla in SimpleHelp. Un token OIDC forgiato diventa una sessione da tecnico fidato sul server RMM, e da lì passa il canale con cui si possono trasferire file ed eseguire comandi su tutta la flotta gestita. La compromissione non resta sul server esposto: si allarga ai sistemi amministrati e ai segreti che vi transitano.

Le fonti confermano lo sfruttamento di CVE-2026-48558 per ottenere sessioni tecnico autenticate e distribuire TaskWeaver e Djinn Stealer. SimpleHelp ha corretto il problema in 5.5.16 e 6.0 RC2, mentre CISA ha inserito la CVE nel catalogo KEV con scadenza 2 luglio 2026.

Per MSP e help desk interni, il punto è il canale di controllo: se il server era esposto, credenziali, token e chiavi usati dai tecnici vanno trattati come potenzialmente compromessi. Il furto di credenziali per cloud, codebase e strumenti AI rende il salto di ambiente il rischio più grande, non il singolo endpoint colpito.

CVE-2026-48558

NVD KEV

Sfruttamento noto · CISA KEV

CVSS 10 CRITICAL: simpleHelp versions 5.5.15 and prior and 6.0 pre-release versions contain an authentication bypass vulnerability in the OIDC authentication flow. EPSS 6% (93º percentile).

Data di correzione federale CISA 2 lug

Cronologia

Fonti

7 fonti che coprono questa storia

Entità

Part of the PlainSec briefing for 2026-06-29

Editions

Storie correlate