Une faille dans SimpleHelp permet aux pirates de créer des comptes de support à distance non autorisés

Une faille dans SimpleHelp permet aux pirates de créer des comptes de support à distance non autorisés

Un défaut dans le logiciel de gestion à distance SimpleHelp permet à des attaquants non authentifiés de créer des comptes de technicien privilégiés sur les serveurs qui utilisent le protocole d’authentification OpenID Connect (OIDC).

Cette vulnérabilité, référencée sous l’identifiant CVE-2026-48558, a reçu une note de gravité critique. Elle touche les versions de SimpleHelp antérieures à la 5.5.15, ainsi que les versions préliminaires de la série 6.0.

Des chercheurs de la société de sécurité offensive Horizon3.ai indiquent que le problème provient de la manière dont les assertions d’identité reçues d’un fournisseur d’identité OIDC sont validées.

Lorsque l’authentification OIDC est activée, un attaquant peut créer un nouvel utilisateur de type Technicien et s’y connecter sans avoir besoin de passer par le processus d’authentification multifacteur.

« Ce Technicien peut, par défaut, effectuer des activités de gestion privilégiées comme prendre le contrôle à distance de machines clientes, exécuter des scripts, et bien plus », précise le chercheur Zach Hanley de Horizon3.ai.

L’éditeur SimpleHelp a corrigé cette faille le 9 juin en publiant les versions 5.5.16 et 6.0RC2 de son produit.

Étendue de l’impact

La faille CVE-2026-48558 ne concerne pas tous les serveurs SimpleHelp vulnérables, mais seulement un sous-ensemble qui s’appuie sur le protocole OIDC, qu’il soit générique ou via Azure AD OIDC, deux configurations fréquentes dans les grands groupes.

Plusieurs conditions doivent être réunies pour que l’exploitation soit possible :

  • L’authentification OIDC doit être activée.
  • Au moins un groupe de techniciens doit être associé au fournisseur OIDC.
  • L’option « Autoriser les connexions authentifiées par groupe » doit être activée pour ce groupe.

Des recherches sur Shodan révèlent qu’environ 14 000 serveurs SimpleHelp sont exposés sur Internet.

L’analyse d’un échantillon aléatoire suggère qu’approximativement 7,2% d’entre eux sont configurés pour utiliser l’authentification OIDC.

Horizon3.ai a par ailleurs observé que l’option d’autorisation de connexion par groupe est souvent activée.

Les organisations peuvent se protéger des attaques qui exploitent cette vulnérabilité en mettant à jour leur logiciel SimpleHelp avec les dernières versions corrigées.

Si une mise à jour n’est pas possible, une mesure d’atténuation consiste à restreindre les sources de connexion des techniciens en utilisant des listes d’autorisations basées sur les adresses IP.

Compte Technicien illégitime sur SimpleHelp
Compte Technicien illégitime sur SimpleHelp
Source : Horizon3.ai

Les chercheurs ont également partagé des indicateurs de compromission pour aider à détecter une exploitation active, comme la présence de nouveaux utilisateurs techniciens authentifiés avec des noms ou des adresses email inconnus ou suspects.

De plus, les journaux situés dans ‘/opt/SimpleHelp/logs/server.log’ et ‘/opt/SimpleHelp/logs//server.log’ peuvent contenir des enregistrements de techniciens, des adresses email, et des modifications de configuration effectuées par des comptes frauduleux.

Ni SimpleHelp ni Horizon3.ai n’ont signalé de preuve d’une exploitation active dans la nature.

Cependant, étant donné que ce produit a déjà attiré l’attention de groupes malveillants par le passé, il est conseillé aux organisations d’appliquer les correctifs ou mesures d’atténuation disponibles sans tarder.