В даркнете продают эксплоит к уязвимости, позволяющей получить права администратора

В даркнете продают эксплоит к уязвимости, позволяющей получить права администратора

изображение: grok

Специалисты BI.ZONE Threat Intelligence обнаружили на одном из теневых форумов объявление о продаже эксплоита к уязвимости CVE-2026-48558 в SimpleHelp — программном обеспечении для специалистов технической поддержки, которое позволяет удаленно подключаться к устройствам пользователей для устранения проблем или установки обновлений.

В ряде конфигураций возможен даже обход многофакторной аутентификации.

Специалисты BI.ZONE Threat Intelligence обнаружили на одном из теневых форумов объявление о продаже эксплоита к уязвимости CVE-2026-48558 в SimpleHelp — программном обеспечении для специалистов технической поддержки, которое позволяет удаленно подключаться к устройствам пользователей для устранения проблем или установки обновлений.

Стоимость эксплоита, реализованного на Python, составляет 2500 $. При настроенной OIDC-аутентификации идентификационные токены, представленные во время входа в систему, принимаются без проверки их криптографической подписи. Благодаря этому злоумышленник может отправить поддельный токен, чтобы получить полностью аутентифицированную сессию базового рабочего профиля (technician). В ряде конфигураций также возможен обход многофакторной аутентификации. Взаимодействие с пользователем при этом не требуется.

Эта уязвимость затрагивает версии SimpleHelp до 5.5.15 включительно и pre-release 6.0 и уже использовалась в реальных кибератаках на компании за пределами России.

Иван Рогалев, руководитель BI.ZONE ZTNA:

«Атака на SimpleHelp показывает, почему административные интерфейсы систем удаленного управления не стоит оставлять в прямом доступе из интернета. Доступ к ним необходимо предоставлять через отдельный контролируемый контур по модели zero trust. Такой подход закрывает уязвимый интерфейс от произвольных обращений из интернета и сокращает поверхность атаки».

При этом использование решений класса ZTNA не заменяет обновление самого продукта и ограничение прав технических специалистов внутри него — в том числе по доступным им группам устройств и функциям системы. Эти меры безопасности должны применяться совместно, дополняя друг друга. Рекомендуется обновить SimpleHelp до версии 5.5.16 или новее (для ветки 6.0 — до исправленного релиза), а до установки патча ограничить сетевую доступность сервера, насколько это позволяет модель эксплуатации.

Ранее специалисты BI.ZONE сообщали об обнаружении цепочки уязвимостей OnlyShells в ONLYOFFICE, с помощью которой злоумышленники могли повысить привилегии в системе.

BI.ZONE
Автор: BI.ZONE
BI.ZONE — компания по управлению цифровыми рисками, которая помогает организациям по всему миру безопасно развивать бизнес в цифровую эпоху. Специализируется на подготовке индивидуальных стратегий для сложных проектов на основе более чем 40 собственных продуктов и услуг, а также предлагает простые автоматизированные решения и аутсорсинг для небольших компаний. С момента основания в 2016 году реализовала более 850 проектов в сферах финансов, телекоммуникаций, энергетики, авиации и многих других. Компетенции команды BI.ZONE признаны на международном уровне и подтверждены сертификатами крупнейших мировых агентств.
Комментарии: