遠端管理工具SimpleHelp修補重大身分驗證繞過漏洞,未更新可能導致攻擊者取得管理權限

遠端管理工具平台SimpleHelp近日 發布更新 ,修補重大身分驗證繞過漏洞CVE-2026-48558,CVSS嚴重性評分達滿分10.0,未經驗證的遠端攻擊者可利用漏洞偽造身分資訊,建立技術人員(Technician)帳號,甚至繞過多因素驗證(MFA),受影響版本包括5.5.15與更早版本,以及6.0系列預覽版本,用户應儘速更新至已修補的5.5.16與6.0 RC2版。

前述漏洞是由資安公司 Horizon3.ai透過其AI工具發現 ,問題源自SimpleHelp的OpenID Connect(OIDC)身分驗證流程,未正確驗證身分權杖(Identity Token)的加密簽章,攻擊者可透過偽造權杖,以技術人員身分通過驗證程序,進而還可能繞過多因素驗證,原因在於攻擊者利用技術人員身分首次登入時,可自行註冊新的MFA驗證方式,使原有保護措施失效。