RealRisk calcula el riesgo inherente: severidad, probabilidad de explotación y si hay explotación confirmada, sin conocer tu entorno. Para saber si te afecta de verdad, usa el verificador cuando esté disponible. El riesgo residual, con tu exposición y tus controles, lo determinas tú.
| Recomendación | 🔴 Parchado inmediato Explotación activa confirmada, está en el catálogo CISA KEV. |
|---|---|
| Severidad de riesgo | Crítica (QDS 95/100) Explotación activa confirmada (CISA KEV): el riesgo se eleva sobre el CVSS. |
| Severidad inherente | Crítica (del CVSS base) |
| CVSS | 9.5 (versión 4.0, Crítica) CVSS 10.0 (versión 3.1) |
| Probabilidad de explotación (30 días) | 11.48% La urgencia viene de la explotación confirmada (KEV), no de este pronóstico. |
| ¿Explotación activa confirmada? | Sí, catálogo KEV de CISA |
🛡 Verificador disponible
nivel 2 · sonda activa benigna
Lee la versión del endpoint sin autenticar /allversions (campo Visual Version) con una sola petición GET y la compara con la versión corregida 5.5.16.
Estado de la amenaza análisis
Explotación activa confirmada. CISA lo agregó a su catálogo KEV y varias firmas de seguridad observan ataques que despliegan malware para robar credenciales y mantener acceso en entornos gestionados.
Impacto de la explotación
Un atacante remoto sin credenciales puede forjar un token de identidad OIDC con los datos que quiera y obtener una sesión de técnico completamente autenticada. Desde ese rol controla el software de administración remota y, con él, todos los equipos gestionados por esa instancia de SimpleHelp.
Análisis de la vulnerabilidad
| Requisitos de explotación | Requiere que la instancia de SimpleHelp tenga configurada la autenticación OIDC y esté accesible por red. No necesita credenciales válidas ni interacción del usuario. |
|---|---|
| Sistemas y software afectados | SimpleHelp versión 5.5.15 y anteriores, y las versiones preliminares de la 6.0, cuando usan autenticación OIDC. Se estima que hay miles de servidores SimpleHelp expuestos a internet. |
| Cómo funciona el ataque | En el flujo OIDC, SimpleHelp acepta el token de identidad enviado durante el login sin verificar su firma criptográfica. Como no valida la firma, el atacante arma un token con reclamos de identidad arbitrarios y el servidor lo da por válido, entregándole una sesión autenticada. |
| Información de parchado | SimpleHelp corrigió la falla en la versión 5.5.16 y en la 6.0 RC2, publicadas a fines de mayo de 2026; se debe actualizar a una versión corregida. CISA fijó como plazo el 2 de julio de 2026. |
Detalles técnicos
| Fecha de publicación | 12/06/2026 |
|---|---|
| Última actualización | 30/06/2026 |
| Vector CVSS | CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
| Clasificación CWE | CWE-347: Improper Verification of Cryptographic Signature |
Plazo de remediación (CISA KEV)
| Nombre de la vulnerabilidad | SimpleHelp Authentication Bypass Vulnerability |
|---|---|
| Proveedor / Producto | SimpleHelp · SimpleHelp |
| Conocido / explotado desde | 2026-06-29 (incorporación al catálogo KEV) |
| Fecha límite CISA | 2026-07-02 · vencido hace 24 días |
| Acción requerida por CISA | Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines. |
| Explotación observada | Explotación activa observada alrededor de junio de 2026, en línea con su incorporación al catálogo KEV el 29 de junio de 2026. |
Inteligencia de amenaza
| Uso en campañas de ransomware | Sin asociación a ransomware registrada por CISA |
|---|---|
| Actores / campañas atribuidas | Se ha observado el despliegue del cargador TaskWeaver y del infostealer Djinn Stealer para robar credenciales y claves de nube y de servicios de IA, según investigaciones públicas (Arctic Wolf, Horizon3.ai, The Hacker News). |
| Indicadores de compromiso (IOCs) | Hay IOCs publicados por Horizon3.ai y Arctic Wolf asociados a la explotación de esta falla; consultar sus publicaciones para las listas de hashes, dominios e IPs. |
Referencias técnicas
- horizon3.ai https://horizon3.ai/attack-research/disclosures/cve-2026-48558-simplehelp-authentication-bypass-iocs/
- simple-help.com https://simple-help.com/release-news
- simple-help.com https://simple-help.com/security/simplehelp-security-update-2026-05
- blackpointcyber.com https://blackpointcyber.com/blog/a-djinn-in-the-machine-taskweavers-node-js-intrusion-chain/
- CISA https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-48558