drošība · 4 min · 11.07.2026

CVE-2026-48558: SimpleHelp nepārbauda OIDC tokenu parakstu — uzbrucēji jau piegādā infostealer

SimpleHelp RMM versijās līdz 5.5.15 trūkst viena pārbaudes soļa: ja serverim ir iespējota OpenID Connect autentifikācija, tas akceptē OIDC tokenu bez paraksta verifikācijas. Uzbrucējs, kurš zina JWT struktūru, var izgatavot patvaļīgu tokenu un iegūt pilnas administratora tiesības bez paroles. CISA 29. jūnijā pievienoja CVE-2026-48558 (CVSS 10.0) zināmo izmantoto ievainojamību katalogam, norādot uz aktīvu ekspluatāciju.

SimpleHelp ir attālās uzraudzības un pārvaldības (RMM) rīks, ko izmanto pārvaldīto pakalpojumu sniedzēji (MSP), lai centralizēti pārvaldītu klientu galapunktus. Šī arhitektūra padara caurumu sevišķi bīstamu: viens kompromitēts SimpleHelp serveris var dot piekļuvi visiem tā MSP klientu tīkliem.

Kā darbojas caurums

OpenID Connect autentifikācija balstās uz ciparparakstītiem JSON Web Token (JWT) žetoniem. SimpleHelp servera puse šo parakstu nepārbauda. Uzbrucējs, kas zina paredzamo JWT lauku struktūru — sub, email, lomas lauku — izveido tokenu ar vēlamajām tiesībām un nosūta to autentifikācijas galapunktam. Serveris to akceptē. Sesija tiek izveidota ar Technician vai Administrator tiesībām, atkarībā no tā, ko uzbrucējs norādījis.

Horizon3.ai pētnieki, kas publicēja kompromisa indikatorus (IOC), apstiprina: ievainojamība ir bez autentifikācijas un bez priekšnosacījumiem — pietiek ar piekļuvi tīklam un SimpleHelp galapunkta adresi. Viņu atklāto IOC datu publicēšana notika pēc CISA paziņojuma, lai nepalīdzētu uzbrucējiem pirms ielāpa.

Ko uzbrucēji dara ar piekļuvi

Saskaņā ar The Hacker News ziņojumu, aktīvajos uzbrukumos tiek piegādāti divi komponenti. Pirmais ir TaskWeaver — ielādētājs, kas nostiprinājas sistēmā, izveido plānotu uzdevumu vai pakalpojumu un nodrošina pastāvīgu klātbūtni. Otrais ir Djinn Stealer — informācijas zagšanas ļaunatūra, kas vāc pārlūkprogrammās saglabātās paroles, sīkdatnes, kriptovalūtu maku datus un sistēmas konfigurāciju.

Help Net Security vēsta, ka izmantošana sākusies aptuveni divas nedēļas pirms CISA paziņojuma — uzbrukumi novēroti jau no jūnija vidus, pirms lielākā daļa administratoru bija uzzinājusi par caurumu.

Mērogs un MSP risks

SimpleHelp lietošanas apjoms nav pilnīgi publiski zināms, taču MSP segments pēc definīcijas ir augsta sviras efekta mērķis: viens uzlauztais pakalpojumu sniedzējs var kalpot kā ieejas punkts desmitiem vai simtiem tā klientu uzņēmumu. Uzbrucēji to zina un RMM platformas ir viens no biežākajiem piegādes ķēdes uzbrukumu instrumentiem.

WaterISAC izplatīja atsevišķu paziņojumu saviem biedriem — organizācijai, kas apvieno ūdens apgādes un komunālo pakalpojumu operatorus ASV. Tas liecina, ka uzbrukumi ir skāruši arī kritiskās infrastruktūras sektoru.

“Jebkurš, kas var sagatavot derīgu JWT struktūru, var iegūt sesiju ar pilnām administratora tiesībām bez paroles vai daudzfaktoru autentifikācijas,” — Horizon3.ai ievainojamību izpētes komanda.

Ietekmētās versijas un labojums

Caurums skar SimpleHelp 5.5.15 un visas vecākas versijas, kā arī 6.0 pirmsizlaiduma būves. Ielāps pieejams versijās 5.5.16 un 6.0 stabils — tajās OIDC tokenu paraksta verifikācija ir obligāta. Lietotāji, kas OIDC nav iespējojuši, var izmantot parastās lietotājvārda un paroles autentifikāciju, kas šo caurumu neietekmē.

Ko darīt tūlīt

SimpleHelp admins: atjauniniet uz 5.5.16 vai 6.0 stabils. Arctic Wolf iesaka arī pārskatīt autentifikācijas žurnālus — meklēt OIDC sesijas, kas izveidotas no svešām IP adresēm vai neparastos laikos. Ja tādas ir, sistēma jāuzskata par kompromitētu.

TaskWeaver klātbūtni var meklēt, pārbaudot jaunu plānotu uzdevumu vai Windows pakalpojumu izveidi, kas nav saistīta ar zināmiem uzstādīšanas notikumiem. Horizon3.ai publicētajos IOC datos ir konkrēti failu ceļi un reģistra atslēgas, ko izmanto šis ielādētājs. CISA federālajām aģentūrām uzstādīja termiņu 2. jūlijā — privātajam sektoram šādas prasības nav, bet kavēšanās nav ieteicama.

Avoti

komentārisaruna

Komentāri

Šim rakstam vēl nav komentāru. Esi pirmais, kurš dalās ar savu viedokli.

Pievieno komentāru

Tavs e-pasts netiks publicēts. Obligātie lauki atzīmēti.

vēl no drošībasaistītie