Cybersecurity

SimpleHelp CVE-2026-48558: bypass de autenticación de máxima gravedad que despliega Djinn Stealer a través de MSP. Actualiza a 5.5.16 ya

SimpleHelp CVE-2026-48558 es un bypass de autenticación con CVSS 10.0 incluido en la lista KEV de CISA que ya está desplegando Djinn Stealer a través de MSP. Actualiza a 5.5.16 o 6.0 RC2 ya.

Waqas Ahmed Waseer
Waqas Ahmed Waseer 28 jul 2026 7 min de lectura
SimpleHelp CVE-2026-48558: bypass de autenticación de máxima gravedad que despliega Djinn Stealer a través de MSP. Actualiza a 5.5.16 ya

SimpleHelp CVE-2026-48558 es un bypass de autenticación de máxima gravedad (CVSS 10.0) en la plataforma de soporte remoto y RMM de SimpleHelp que permite a un atacante no autenticado falsificar una sesión de técnico con todos los privilegios a través de internet. Dado que una cuenta de técnico puede conectarse en remoto a todos los endpoints gestionados y ejecutar scripts en ellos, un único servidor vulnerable se convierte en una plataforma de lanzamiento hacia todas las máquinas subordinadas que gestiona. CISA ha añadido el fallo a su catálogo de Known Exploited Vulnerabilities, y los atacantes ya lo están usando para desplegar el infostealer Djinn Stealer. Si utilizas SimpleHelp, la solución es actualizar a 5.5.16 o 6.0 RC2 de inmediato y auditar en busca de cuentas de técnico fraudulentas.

¿Qué es CVE-2026-48558?

CVE-2026-48558 es un bypass de autenticación en SimpleHelp, el software de soporte remoto basado en Java que utilizan los equipos de TI y los proveedores de servicios gestionados para conectarse en remoto a las máquinas de los clientes. NVD lo puntúa con 10.0 (Crítico) con el vector AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H y lo clasifica como CWE-347: Improper Verification of Cryptographic Signature. Dicho en términos sencillos: SimpleHelp acepta un token de identidad OpenID Connect (OIDC) durante el inicio de sesión sin comprobar correctamente que la firma criptográfica del token sea auténtica. Un atacante remoto puede fabricar a mano un token con reclamaciones de identidad arbitrarias, presentarlo a un servidor SimpleHelp expuesto a internet y recibir una sesión de técnico válida: sin contraseña, sin acceso previo. Se publicó el 12 June 2026 y conlleva la calificación de gravedad más alta que permite la escala CVSS.

¿Por qué recibe un 10.0 perfecto?

Tres factores se acumulan hasta la puntuación máxima. Primero, es explotable de forma remota sin autenticación y sin interacción del usuario, así que cualquiera que pueda alcanzar la página de inicio de sesión puede intentarlo. Segundo, el alcance está "changed": el fallo en la capa OIDC otorga control sobre todo el servidor de gestión, no solo sobre una cuenta. Tercero, un técnico falsificado goza por defecto de altos privilegios: puede abrir sesiones remotas, ejecutar scripts y modificar la configuración en los endpoints gestionados. Según Horizon3.ai, que reveló el problema, la exposición depende de que OIDC esté habilitado con un TechnicianGroup vinculado al proveedor de identidad y de que la opción "allow group authenticated logins" esté activada. Peor aún, un técnico recién falsificado puede autorregistrar su propio método de autenticación multifactor en el primer inicio de sesión, de modo que MFA no detiene el bypass. Una comprobación de firma ausente en un único tipo de token acaba en ejecución remota de código no autenticada en toda una flota, y eso es lo que representa un 10.0.

¿Qué versiones de SimpleHelp están afectadas?

El fallo afecta a SimpleHelp 5.5.15 y a todas las versiones anteriores, además de a las compilaciones preliminares de 6.0. El fabricante distribuyó compilaciones corregidas que verifican correctamente las firmas de los tokens OIDC el 9 June 2026, antes de la divulgación pública.

ElementoDetalle
CVECVE-2026-48558
CVSS v3.110.0 (Crítico)
DebilidadCWE-347 — Improper Verification of Cryptographic Signature
AfectadasSimpleHelp ≤ 5.5.15 y compilaciones preliminares de 6.0
Corregidas en5.5.16 (rama v5.5.x) · 6.0 RC2 (rama v6.0)
EstadoEn CISA KEV; explotada activamente

La actualización de seguridad del fabricante indica a los usuarios de v5.5.x que actualicen a 5.5.16 y a los de v6.0 a 6.0 RC2 o posterior, y señala que no todas las configuraciones de servidor son explotables, pero conviene tratar cualquier servidor accesible desde internet y sin parchear como si estuviera en riesgo.

Del bypass de autenticación a Djinn Stealer: la cadena de ataque

Esto no es teórico. BlackPoint Cyber informó de explotación activa el 29 June 2026, y Help Net Security documentó la carga útil al día siguiente. Tras falsificar una sesión de técnico, los atacantes suben un archivo JavaScript fuertemente ofuscado llamado jquery.js y lo ejecutan mediante Node.js en el objetivo. Ese cargador, rastreado como TaskWeaver, descarga Djinn Stealer, un infostealer que barre credenciales de la nube, claves SSH, monederos de criptomonedas, datos del navegador e incluso tokens de autenticación de herramientas de desarrollo con IA, en endpoints Windows, macOS y Linux. The Hacker News informó de la misma campaña. El punto de entrada es una herramienta legítima de gestión remota, así que las sesiones maliciosas parecen actividad de técnico ordinaria, lo cual es precisamente la razón por la que se cuela ante los defensores que vigilan inicios de sesión inusuales en lugar de técnicos inusuales.

El multiplicador MSP: por qué esto es peor que un CVE normal

Aquí está el ángulo que los rastreadores de CVE minimizan. SimpleHelp es software de gestión, y buena parte de él corre en proveedores de servicios gestionados que usan una sola consola para dar soporte a cientos de empresas clientes. Comprometer el servidor SimpleHelp de un único MSP no produce una víctima, sino todas las empresas a las que ese MSP da soporte, cada una accesible a través de un canal remoto ya de confianza. Es la misma aritmética de radio de impacto que hay detrás de los ataques a la cadena de suministro de software que cubrimos en la crisis de npm Shai-Hulud: rompe un nodo aguas arriba y hereda toda la confianza aguas abajo. Las plataformas RMM se han convertido en un vector de acceso inicial favorito de los grupos de ransomware precisamente porque se sitúan por encima de los endpoints con privilegios de modo dios y se camuflan en las operaciones normales de TI. Si eres una empresa que externaliza la TI, este CVE también es tu problema: pregunta a tu proveedor, por escrito, si su instancia de SimpleHelp se parcheó antes del 29 June y si encontró alguna cuenta de técnico fraudulenta.

Cómo comprobar si te vieron afectado

Parchear detiene la explotación futura, pero no expulsa a un atacante que ya haya entrado, así que parte de la premisa de una brecha y ponte a cazar. En la consola de SimpleHelp, abre Administration → Technicians, haz clic en el icono del engranaje y activa Show Group Authenticated Users para revelar los técnicos creados a través de la ruta OIDC; una entrada desconocida ahí es una señal de alarma. Según Horizon3.ai, revisa /opt/SimpleHelp/logs/server.log y sus subdirectorios fechados en busca de líneas que digan Registering technician login for seguidas de una dirección de correo que no reconozcas, además de cualquier cambio de configuración realizado por técnicos desconocidos. En los endpoints gestionados, busca un jquery.js extraño ejecutado mediante Node.js y conexiones salientes vinculadas al robo de credenciales. Si encuentras alguno de estos indicios, trata como comprometida cada credencial accesible desde las máquinas afectadas —claves de la nube, claves SSH, sesiones de navegador, monederos— y rótala.

Cómo solucionarlo

La remediación es breve y urgente:

  • Actualiza ya. Migra los servidores v5.5.x a 5.5.16 y los servidores v6.0 a 6.0 RC2 o posterior. Estas compilaciones verifican correctamente la firma del token OIDC.
  • Saca la superficie de administración de la internet abierta. Restringe el acceso a la interfaz de SimpleHelp a redes de gestión de confianza. Colocarla detrás de una VPN de malla privada como Tailscale, o aplicar listas de IP permitidas en Administration → Login Security, elimina la exposición no autenticada a internet de la que depende el exploit.
  • Audita y rota. Elimina cualquier técnico del que no puedas dar cuenta y, a continuación, rota los secretos en los endpoints gestionados como se indicó arriba.
  • Ten presente la fecha límite. CISA incluyó CVE-2026-48558 en el catálogo KEV bajo la Binding Operational Directive 26-04, que exige a las agencias civiles federales de EE. UU. remediarlo antes del 7 July 2026. Es un listón sensato para todos los demás, y ya ha pasado: esto debería estar hecho, no programado.

Reducir la superficie de ataque expuesta a internet es la lección duradera aquí, y encaja con el modelo de acceso de confianza cero que comparamos frente a las VPN tradicionales: nunca expongas directamente al mundo un plano de administración privilegiado.

Preguntas frecuentes

¿Se está explotando activamente CVE-2026-48558? Sí. CISA lo añadió al catálogo de Known Exploited Vulnerabilities, y los proveedores de seguridad informaron de explotación en la práctica desde finales de June 2026, con atacantes que lo usan para desplegar el cargador TaskWeaver y el infostealer Djinn Stealer.

¿Qué versiones de SimpleHelp lo corrigen? SimpleHelp 5.5.16 corrige la rama v5.5.x y 6.0 RC2 corrige la rama v6.0. Todas las versiones hasta la 5.5.15 incluida, además de las compilaciones preliminares de 6.0, son vulnerables.

¿Me protege la autenticación multifactor? No. Una cuenta de técnico falsificada creada a través del bypass puede autorregistrar su propio método de MFA en el primer inicio de sesión, así que exigir MFA no bloquea el ataque. Parchear y eliminar la exposición a internet son las verdaderas soluciones.

Uso un MSP, no SimpleHelp directamente. ¿Estoy expuesto? Posiblemente. Si tu proveedor usó un servidor SimpleHelp vulnerable para gestionar tus máquinas, un atacante que comprometiera ese servidor podría haber alcanzado tus endpoints. Pide a tu proveedor que confirme que parcheó a 5.5.16/6.0 RC2 y que auditó en busca de cuentas de técnico fraudulentas.

¿Cuál es la puntuación CVSS? NVD lo puntúa con 10.0, la máxima, porque es un bypass remoto, no autenticado y sin interacción cuyo alcance se extiende al control total del servidor de gestión y de sus endpoints gestionados.

Fuentes

Waqas Ahmed Waseer

Waqas Ahmed Waseer

Waqas Ahmed Waseer es desarrollador y creador de automatizaciones con más de 8 años construyendo sistemas en producción que usan más de 100.000 personas. Crea SaaS multiinquilino a medida, automatización con IA (n8n, flujos LLM, bots de WhatsApp) e infraestructura de hosting (WHM/cPanel, CloudLinux), y es el creador de WaSphere, FlowMaticX y la marca de hosting WaseerHost. Más de 100 proyectos entregados para pymes, agencias y startups financiadas.

Relacionado

Más en Cybersecurity

Ver todo

Debate · 0

Sé amable. Los comentarios son públicos.

    Newsletter · Edición del lunes

    El resumen del lunes.

    Un correo cada lunes por la mañana. La semana que viene en IA, startups, hosting y herramientas dev: sin relleno, sin anzuelos patrocinados.

    Gratis. Cancela tu suscripción con un clic.