SecBoard
Zurück zur CVE-Übersicht

CVE-2026-48558

CRITICAL(10.0)KEV — Aktiv ausgenutzt

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

Risk Signal Score59/100 — HOCH
  • CVSS 10 — Kritisch
  • Im CISA KEV-Katalog (aktiv ausgenutzt)

Erwähnungen (letzte 60 Tage)

Artikel

CISA KEV

Bestätigt ausgenutzt

EPSS-Score

12.4%

Exploit-Wahrscheinlichkeit (30 Tage)

CVSS Score

10

Technische Schwere

SecBoard-Einordnung

CVE-2026-48558 betrifft SimpleHelp Versionen 5.5.15 und älter sowie 6.0 Vorabversionen. Es handelt sich um eine Authentifizierungsumgehung im OIDC-Authentifizierungsfluss. Angreifer können gefälschte Identitätstoken ohne kryptografische Signaturprüfung einreichen, um eine vollständig authentifizierte Technikersitzung zu erlangen. Dies kann auch die Umgehung der ermöglichen.

KI-gestützte Einordnung auf Basis der NVD-Daten.

Beschreibung

SimpleHelp versions 5.5.15 and prior and 6.0 pre-release versions contain an authentication bypass vulnerability in the OIDC authentication flow. When OIDC authentication is configured, identity tokens submitted during login are accepted without verifying their cryptographic signature. In a vulnerable configuration, a remote, unauthenticated attacker can submit a forged token containing arbitrary identity claims to obtain a fully authenticated technician session. In some configurations, this may also allow bypass of multi-factor authentication. No user interaction is required.

In diesen Analysen erwähnt

Referenzen