要対応  2026-06-30(火)配信

SimpleHelpにおける認証バイパスの脆弱性 (CVE-2026-48558)

SimpleHelpのOIDC認証フローにおいて、認証バイパスの脆弱性が確認された。OIDC認証が構成されている環境において、ログイン時に送信されるIDトークンの暗号学的署名が検証されない問題がある。これにより、認証されていないリモートの攻撃者が、偽造されたIDトークンを送信することで、正規の技術者セッションを不正に取得できる可能性がある。一部の構成では多要素認証(MFA)の回避も可能となる。CISAは本件を悪用が確認された脆弱性としてKEVカタログに追加しており、2026年07月02日までの対応を推奨している。
6/29報告の認証回避事例と同様に、認証プロセスの不備を突く重大な脆弱性です。認証基盤やリモートアクセスツールの設定、パッチ適用状況を早急に確認してください。
なぜご自身の組織で確認すべきかCISAのKEVに登録されたリモートツールSimpleHelpにおける悪用済みの重大な脆弱性(CVE-2026-48558)であり、速やかなパッチ適用が必要なため。
攻撃手法(確認済み)
攻撃成功時、認証なしで技術者セッションを乗っ取られ、システムへの不正アクセスやMFAの回避が行われる恐れがある。
自組織チェックポイント
ベンダーの指示に従い、速やかに修正プログラムを適用すること。また、CISAのBOD 26-04ガイダンスに基づき、資産のインターネット公開状況を評価し、パッチ適用を行うこと。修正が不可能な場合は製品の使用停止を検討すること。

2026-06-30 の内容をすべて読む(全13件)→

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →