CVE-2026-48558
SimpleHelp SimpleHelp
2026-06-29
SimpleHelp contains an authentication bypass vulnerability in the OIDC authentication flow. When OIDC authentication is configured, identity tokens submitted during login are accepted without verifying their cryptographic signature. In a vulnerable configuration, a remote, unauthenticated attacker can submit a forged token containing arbitrary identity claims to obtain a fully authenticated technician session. In some configurations, this may also allow bypass of multi-factor authentication.
Технический анализ и план устранения
Суть уязвимости
CVE-2026-48558 представляет собой критическую уязвимость обхода аутентификации в механизме OIDC (OpenID Connect) продукта SimpleHelp. Проблема заключается в отсутствии проверки криптографической подписи ID-токенов. Злоумышленник может сформировать поддельный токен с произвольными данными (claims), что позволяет получить полный доступ к сессии технического специалиста без знания пароля. В определенных конфигурациях это также позволяет полностью обойти многофакторную аутентификацию (MFA).
Как исправить
Единственным надежным способом устранения уязвимости является обновление сервера SimpleHelp до версии, в которой реализована корректная валидация подписей JWT.
- Скачайте актуальный дистрибутив с официального сайта SimpleHelp.
- Создайте резервную копию директории установки и базы данных.
- Остановите службу SimpleHelp:
service simplehelp stop
- Установите обновление поверх текущей версии.
- Запустите службу:
service simplehelp start
- Убедитесь в консоли администрирования, что версия ПО соответствует исправленной (v5.3.22 или выше, уточняйте в Release Notes производителя).
Временные меры
Если немедленное обновление невозможно, необходимо исключить использование уязвимого компонента.
- Отключите аутентификацию через OIDC в настройках сервера (Administration Console -> Authentication).
- Переведите всех пользователей на локальную аутентификацию или используйте LDAP/Active Directory (без OIDC).
- Если OIDC необходим, ограничьте доступ к порталу SimpleHelp на сетевом уровне (Firewall/VPN), разрешив подключения только с доверенных IP-адресов администраторов.
- Принудительно включите встроенную двухфакторную аутентификацию SimpleHelp для всех учетных записей, если они используют локальные пароли.
Пока никто не поделился опытом.
Станьте первым!