SimpleHelp : contournement d'authentification CVSS 10 exploite
CVE-2026-48558, un contournement d'authentification CVSS 10 dans SimpleHelp, est activement exploite et inscrit au catalogue KEV de la CISA, echeance le 2 juillet.
CVE-2026-48558 est un contournement d’authentification avec un score CVSS de 10,0 dans SimpleHelp. Un attaquant distant non authentifie peut forger un jeton d’identite OIDC pour obtenir une session technicien pleinement authentifiee, contournant potentiellement l’authentification multifacteur. La CISA a inscrit cette vulnerabilite au catalogue KEV le 29 juin 2026, avec une echeance de correction federale au 2 juillet 2026.
Suis-je concerne ?
Les versions suivantes sont vulnerables (selon l’avis de securite SimpleHelp) :
- SimpleHelp 5.5.15 et toutes les versions anterieures
- SimpleHelp 6.0 en preversion (avant RC2)
Le contournement n’est actif que lorsque l’authentification OIDC est configuree sur le serveur. Les serveurs utilisant uniquement l’authentification locale ne sont pas directement vulnerables au chemin de falsification de jetons. SimpleHelp recommande d’appliquer le correctif dans tous les cas.
Que faire maintenant ?
Appliquez le correctif immediatement. SimpleHelp a publie des versions corrigees le 26 mai 2026 :
- Mise a jour vers SimpleHelp 5.5.16
- Mise a jour vers SimpleHelp 6.0 RC2
Les deux sont disponibles via le systeme de mise a jour automatique SimpleSetup et la page de telechargement du fournisseur. L’echeance KEV de la CISA au 2 juillet 2026 s’applique aux agences federales dans le cadre de la directive BOD 26-04 ; toutes les organisations doivent traiter cette date comme leur propre delai.
Si le correctif ne peut pas etre applique immediatement :
- Desactivez l’authentification OIDC sur le serveur SimpleHelp jusqu’a l’application du correctif. Cela supprime entierement le chemin de code vulnerable.
- Restreignez l’acces reseau a l’interface d’administration SimpleHelp et au portail de connexion des techniciens aux plages IP connues.
- Verifiez la liste des techniciens dans Administration > Techniciens pour tout compte que vous n’avez pas cree.
Comment la faille est-elle exploitee ?
L’inscription au KEV de la CISA le 29 juin 2026 confirme qu’une exploitation dans la nature a ete observee. L’usage connu dans une campagne de rancongiciel est indique comme inconnu a ce jour.
L’attaque ne necessite aucune information d’identification prealable. Un attaquant envoie un jeton d’identite OIDC falsifie au point de connexion. Comme SimpleHelp ne verifie pas la signature cryptographique du jeton (CWE-347 : verification incorrecte d’une signature cryptographique), le serveur accepte les revendications forgees et ouvre une session technicien active. A partir de cette position, un attaquant peut enregistrer de nouveaux comptes technicien, modifier la configuration du serveur ou se connecter aux points de terminaison geres.
La vulnerabilite a ete decouverte et divulguee de maniere responsable en mai 2026, avec des correctifs publies par le fournisseur le 26 mai 2026 et une divulgation publique le 12 juin 2026.
Entrees de journaux a examiner pour detecter des acces non autorises :
- Entrees “Registering technician login” inattendues dans
/opt/SimpleHelp/logs/server.logpour des noms ou e-mails non reconnus - Evenements “Configuration save requested” provenant de comptes non identifies
Comment VulnMonitor peut aider
Si SimpleHelp figure dans votre inventaire d’actifs, VulnMonitor fait correspondre l’entree KEV CVE-2026-48558 et la place en tete de votre file de risques. Le score EPSS de cette CVE est de 0,72 % (49e percentile au 29 juin 2026) ; ce chiffre devrait evoluer maintenant que l’exploitation est confirmee, mais le statut KEV de la CISA supplante deja le signal probabiliste. Si vous utilisez une version concernee, le compte a rebours est lance.
Mises a jour
- 2026-06-30 Publication initiale. CVE-2026-48558 ajoutee au KEV de la CISA le 2026-06-29. CVSS 3.1 : 10,0, EPSS 0,72 % (49e percentile). Echeance federale le 2026-07-02. Corrigee dans SimpleHelp 5.5.16 et 6.0 RC2.
Sources
- SimpleHelp Security Update 2026-05 (avis fournisseur) ↗
- CISA KEV: CVE-2026-48558 (ajoutee le 2026-06-29, echeance 2026-07-02) ↗
- NVD: CVE-2026-48558 (CVSS 3.1: 10,0 CRITIQUE, publie le 2026-06-12) ↗
- FIRST EPSS: CVE-2026-48558 (0,72 %, 49e percentile, consulte le 2026-06-29) ↗
- Horizon3.ai: Divulgation et IoCs CVE-2026-48558 ↗