Cybersecurity

SimpleHelp CVE-2026-48558: authenticatie-bypass met maximale ernst verspreidt Djinn Stealer via MSP's. Werk nu bij naar 5.5.16

SimpleHelp CVE-2026-48558 is een authenticatie-bypass met CVSS 10.0 op de KEV-lijst van CISA, die al Djinn Stealer verspreidt via MSP's. Werk nu bij naar 5.5.16 of 6.0 RC2.

Waqas Ahmed Waseer
Waqas Ahmed Waseer 28 jul 2026 7 min leestijd
SimpleHelp CVE-2026-48558: authenticatie-bypass met maximale ernst verspreidt Djinn Stealer via MSP's. Werk nu bij naar 5.5.16

SimpleHelp CVE-2026-48558 is een authenticatie-bypass met maximale ernst (CVSS 10.0) in het SimpleHelp-platform voor remote support en RMM, waarmee een niet-geauthenticeerde aanvaller via internet een volledig geprivilegieerde technicussessie kan vervalsen. Omdat een technicusaccount op elk beheerd endpoint kan inloggen en er scripts op kan draaien, wordt één kwetsbare server een springplank naar elke onderliggende machine die hij beheert. CISA heeft de kwetsbaarheid toegevoegd aan zijn Known Exploited Vulnerabilities-catalogus, en aanvallers gebruiken hem al om de infostealer Djinn Stealer te verspreiden. Draai je SimpleHelp, dan is de oplossing om onmiddellijk bij te werken naar 5.5.16 of 6.0 RC2 en te controleren op ongeautoriseerde technicusaccounts.

Wat is CVE-2026-48558?

CVE-2026-48558 is een authenticatie-bypass in SimpleHelp, de op Java gebaseerde remote-supportsoftware die IT-teams en managed service providers gebruiken om op klantmachines in te loggen. NVD scoort hem op 10.0 (Kritiek) met de vector AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H en classificeert hem als CWE-347: Improper Verification of Cryptographic Signature. In gewone taal: SimpleHelp accepteert tijdens het inloggen een OpenID Connect (OIDC)-identiteitstoken zonder correct te controleren of de cryptografische handtekening van het token echt is. Een aanvaller op afstand kan een token met willekeurige identiteitsclaims in elkaar knutselen, dit aanbieden aan een SimpleHelp-server die aan het internet hangt, en krijgt een geldige technicussessie: geen wachtwoord, geen voorafgaande toegang. De kwetsbaarheid werd gepubliceerd op 12 juni 2026 en draagt de hoogste ernstclassificatie die de CVSS-schaal toestaat.

Waarom scoort hij een perfecte 10.0?

Drie zaken stapelen zich op tot de maximale score. Ten eerste is hij op afstand te misbruiken zonder authenticatie en zonder gebruikersinteractie, dus iedereen die de inlogpagina kan bereiken kan een poging wagen. Ten tweede is de scope "changed" — de fout in de OIDC-laag verleent controle over de hele beheerserver, niet slechts over één account. Ten derde is een vervalste technicus standaard sterk geprivilegieerd: hij kan remote sessies openen, scripts uitvoeren en de configuratie op beheerde endpoints wijzigen. Volgens Horizon3.ai, dat de kwetsbaarheid bekendmaakte, hangt de blootstelling af van OIDC dat is ingeschakeld met een TechnicianGroup die is gekoppeld aan de identity provider en waarbij "allow group authenticated logins" is aangezet. Erger nog, een net vervalste technicus kan bij de eerste login zijn eigen multifactormethode zelf registreren, dus MFA houdt de bypass niet tegen. Een ontbrekende handtekeningcontrole op één enkel tokentype eindigt in niet-geauthenticeerde remote code execution over een hele vloot heen, en zo ziet een 10.0 eruit.

Welke SimpleHelp-versies zijn getroffen?

De kwetsbaarheid treft SimpleHelp 5.5.15 en elke eerdere release, plus de 6.0 pre-release-builds. De leverancier bracht op 9 juni 2026 gecorrigeerde builds uit die OIDC-tokenhandtekeningen correct verifiëren, vooruitlopend op de openbare bekendmaking.

ItemDetail
CVECVE-2026-48558
CVSS v3.110.0 (Kritiek)
ZwakteCWE-347 — Improper Verification of Cryptographic Signature
GetroffenSimpleHelp ≤ 5.5.15 en 6.0 pre-release-builds
Opgelost in5.5.16 (v5.5.x-branch) · 6.0 RC2 (v6.0-branch)
StatusOp CISA KEV; actief misbruikt

De security-update van de leverancier verwijst v5.5.x-gebruikers naar 5.5.16 en v6.0-gebruikers naar 6.0 RC2 of later, en merkt op dat niet elke serverconfiguratie misbruikbaar is — maar behandel elke server die via internet bereikbaar is en nog niet gepatcht is als risicovol.

Van authenticatie-bypass naar Djinn Stealer: de aanvalsketen

Dit is niet theoretisch. Actief misbruik werd op 29 juni 2026 gemeld door BlackPoint Cyber, en Help Net Security documenteerde de payload de dag erna. Nadat ze een technicussessie hebben vervalst, plaatsen aanvallers een zwaar geobfusceerd JavaScript-bestand genaamd jquery.js en draaien het via Node.js op het doelwit. Die loader, gevolgd onder de naam TaskWeaver, haalt Djinn Stealer binnen, een infostealer die cloud-credentials, SSH-sleutels, cryptocurrency-wallets, browserdata en zelfs authenticatietokens voor AI-ontwikkeltools verzamelt, op Windows-, macOS- en Linux-endpoints. The Hacker News berichtte over dezelfde campagne. Het toegangspunt is legitieme remote-managementtooling, dus de kwaadaardige sessies zien eruit als gewone technicusactiviteit — en precies daarom glipt het langs verdedigers die letten op ongebruikelijke logins in plaats van op ongebruikelijke technici.

De MSP-vermenigvuldiger: waarom dit erger is dan een normale CVE

Hier is de invalshoek die de CVE-trackers onderbelichten. SimpleHelp is beheersoftware, en veel ervan draait bij managed service providers die één console gebruiken om honderden klantbedrijven te ondersteunen. Het compromitteren van de SimpleHelp-server van één enkele MSP levert niet één slachtoffer op — het levert elk bedrijf op dat die MSP ondersteunt, elk bereikbaar via een al vertrouwd remote-kanaal. Dat is dezelfde blast-radius-rekensom achter de software-supply-chain-aanvallen die we behandelden in de Shai-Hulud npm-crisis: breek één upstream-node en erf al zijn downstream-vertrouwen. RMM-platforms zijn een favoriete initial-access-vector voor ransomwaregroepen geworden, juist omdat ze boven de endpoints zitten met god-mode-privileges en opgaan in de normale IT-operatie. Ben je een bedrijf dat IT uitbesteedt, dan is deze CVE ook jouw probleem: vraag je provider, schriftelijk, of hun SimpleHelp-instantie vóór 29 juni gepatcht is en of ze ongeautoriseerde technicusaccounts hebben aangetroffen.

Controleren of je getroffen bent

Patchen stopt toekomstig misbruik, maar zet een aanvaller die al binnen is niet buiten de deur, dus ga uit van een inbreuk en ga op jacht. Open in de SimpleHelp-console Administration → Technicians, klik op het tandwielicoon en schakel Show Group Authenticated Users in om technici zichtbaar te maken die via de OIDC-route zijn aangemaakt; een onbekend item daar is een rode vlag. Volgens Horizon3.ai controleer je /opt/SimpleHelp/logs/server.log en de gedateerde submappen op regels met Registering technician login for gevolgd door een e-mailadres dat je niet herkent, plus eventuele configuratiewijzigingen die door onbekende technici zijn aangebracht. Kijk op beheerde endpoints naar een verdwaalde jquery.js die via Node.js is uitgevoerd en naar uitgaande verbindingen die met credential-diefstal in verband staan. Vind je een van deze zaken, behandel dan elke credential die vanaf getroffen machines bereikbaar is — cloud-sleutels, SSH-sleutels, browsersessies, wallets — als gecompromitteerd en rouleer ze.

Hoe je het oplost

De remediatie is kort en dringend:

  • Werk nu bij. Verplaats v5.5.x-servers naar 5.5.16 en v6.0-servers naar 6.0 RC2 of later. Deze builds verifiëren de OIDC-tokenhandtekening correct.
  • Haal het beheeroppervlak weg van het open internet. Beperk de toegang tot de SimpleHelp-interface tot vertrouwde beheernetwerken. Door het achter een privé mesh-VPN zoals Tailscale te zetten, of door IP-allowlists af te dwingen onder Administration → Login Security, verwijder je de niet-geauthenticeerde internetblootstelling waarvan de exploit afhankelijk is.
  • Controleer en rouleer. Verwijder elke technicus die je niet kunt verantwoorden en rouleer daarna de secrets op beheerde endpoints zoals hierboven.
  • Let op de deadline. CISA plaatste CVE-2026-48558 op de KEV-catalogus onder Binding Operational Directive 26-04, waardoor Amerikaanse federale civiele overheidsinstanties het vóór 7 juli 2026 moeten verhelpen. Het is een verstandige lat voor iedereen, en die datum is al gepasseerd — dit hoort klaar te zijn, niet ingepland.

Het verminderen van het aan internet blootgestelde aanvalsoppervlak is hier de blijvende les, en dat sluit aan bij het zero-trust-toegangsmodel dat we vergeleken met traditionele VPN's: stel een geprivilegieerd beheervlak nooit rechtstreeks bloot aan de wereld.

Veelgestelde vragen

Wordt CVE-2026-48558 actief misbruikt? Ja. CISA voegde hem toe aan de Known Exploited Vulnerabilities-catalogus, en securityleveranciers meldden vanaf eind juni 2026 misbruik in het wild, waarbij aanvallers hem gebruiken om de TaskWeaver-loader en de infostealer Djinn Stealer te verspreiden.

Welke versies van SimpleHelp lossen het op? SimpleHelp 5.5.16 lost de v5.5.x-branch op en 6.0 RC2 lost de v6.0-branch op. Elke versie tot en met 5.5.15, plus de 6.0 pre-release-builds, is kwetsbaar.

Beschermt multifactorauthenticatie mij? Nee. Een vervalst technicusaccount dat via de bypass is aangemaakt, kan bij de eerste login zijn eigen MFA-methode zelf registreren, dus het afdwingen van MFA blokkeert de aanval niet. Patchen en het wegnemen van internetblootstelling zijn de echte oplossingen.

Ik gebruik een MSP, niet rechtstreeks SimpleHelp. Loop ik risico? Mogelijk. Als je provider een kwetsbare SimpleHelp-server gebruikte om je machines te beheren, had een aanvaller die die server compromitteerde je endpoints kunnen bereiken. Vraag je provider te bevestigen dat ze naar 5.5.16/6.0 RC2 hebben gepatcht en op ongeautoriseerde technicusaccounts hebben gecontroleerd.

Wat is de CVSS-score? NVD beoordeelt hem op 10.0, het maximum, omdat het een bypass op afstand is, zonder authenticatie en zonder interactie, waarvan de scope reikt tot volledige controle over de beheerserver en zijn beheerde endpoints.

Bronnen

Waqas Ahmed Waseer

Waqas Ahmed Waseer

Waqas Ahmed Waseer is ontwikkelaar en automation-builder met meer dan 8 jaar ervaring in het bouwen van productiesystemen die door 100.000+ mensen worden gebruikt. Hij bouwt custom multi-tenant SaaS, AI-automatisering (n8n, LLM-workflows, WhatsApp-bots) en hostinginfrastructuur (WHM/cPanel, CloudLinux) — en is de maker van WaSphere, FlowMaticX en het hostingmerk WaseerHost. 100+ projecten opgeleverd voor mkb, bureaus en gefinancierde startups.

Gerelateerd

Meer in Cybersecurity

Bekijk alles

Discussie · 0

Wees vriendelijk. Reacties zijn openbaar.

    Nieuwsbrief · Maandageditie

    De maandagbriefing.

    Eén e-mail elke maandagochtend. De week vooruit in AI, startups, hosting en devtools — geen onzin, geen gesponsorde lokkertjes.

    Gratis. Met één klik uitschrijven.