SimpleHelpのOIDC認証フローにおいて、認証バイパスの脆弱性が確認された。OIDC認証が構成されている環境において、ログイン時に送信されるIDトークンの暗号学的署名が検証されない問題がある。これにより、認証されていないリモートの攻撃者が、偽造されたIDトークンを送信することで、正規の技術者セッションを不正に取得できる可能性がある。一部の構成では多要素認証(MFA)の回避も可能となる。CISAは本件を悪用が確認された脆弱性としてKEVカタログに追加しており、2026年07月02日までの対応を推奨している。
6/29報告の認証回避事例と同様に、認証プロセスの不備を突く重大な脆弱性です。認証基盤やリモートアクセスツールの設定、パッチ適用状況を早急に確認してください。
なぜご自身の組織で確認すべきかCISAのKEVに登録されたリモートツールSimpleHelpにおける悪用済みの重大な脆弱性(CVE-2026-48558)であり、速やかなパッチ適用が必要なため。
攻撃手法(確認済み)
攻撃成功時、認証なしで技術者セッションを乗っ取られ、システムへの不正アクセスやMFAの回避が行われる恐れがある。
自組織チェックポイント
ベンダーの指示に従い、速やかに修正プログラムを適用すること。また、CISAのBOD 26-04ガイダンスに基づき、資産のインターネット公開状況を評価し、パッチ適用を行うこと。修正が不可能な場合は製品の使用停止を検討すること。