Samstag · 19.09.2026 Ausgabe 5381 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-48558

SimpleHelp

Hersteller: SimpleHelp
9,5 CRITICAL CVSS Basis-Score
Beschreibung

Die Fernwartungslösung SimpleHelp enthält eine Schwachstelle im Anmeldeverfahren über OpenID Connect (OIDC). Ist diese Anmeldemethode eingerichtet, prüft die Software die kryptografische Signatur der beim Login übermittelten Identitäts-Token nicht. Damit fehlt der entscheidende Nachweis, dass ein Token tatsächlich vom zuständigen Identitätsanbieter ausgestellt wurde. Ein Angreifer kann aus der Ferne und ohne gültige Zugangsdaten ein selbst erstelltes Token mit beliebigen Identitätsangaben einreichen und erhält daraufhin eine vollständig authentifizierte Sitzung als Techniker – also mit den Rechten eines Supportmitarbeiters, der auf verwaltete Systeme zugreifen kann. In bestimmten Konfigurationen lässt sich auf diesem Weg zusätzlich die Mehr-Faktor-Authentifizierung umgehen. Eine Mitwirkung von Nutzern ist nicht erforderlich. Betroffen sind Installationen, in denen die OIDC-Anmeldung aktiv ist; da Fernwartungsserver meist aus dem Internet erreichbar sind, steht der Angriffsweg unmittelbar offen.

Empfohlene Maßnahmen

Setzen Sie die Gegenmaßnahmen gemäß den Hersteller-Anweisungen um. Stehen keine Gegenmaßnahmen zur Verfügung, sollte der Einsatz des Produkts eingestellt werden. Bewerten Sie zudem die Erreichbarkeit betroffener Systeme aus dem Internet.