CISA Known Exploited Vulnerabilities
CVE-2026-48558:SimpleHelp 身份验证绕过漏洞
SimpleHelp 在 OIDC 身份验证流程中存在身份验证绕过漏洞。当配置 OIDC 身份验证时,登录期间提交的身份令牌在未验证其加密签名的情况下即被接受。在易受攻击的配置下,远程未身份验证的攻击者可提交包含任意身份声明的伪造令牌,以获取完全经过身份验证的技术人员会话。在某些配置中,这还可能绕过多重身份验证。所需操作:按照供应商说明应用缓解措施,确保符合 CISA 的《BOD 26-04:基于风险优先处理安全更新》(见备注中的网址)指南以及 CISA 的《取证分类要求》(见备注中的网址)。针对云服务遵循适用的 BOD 26-04 指南;若无可用缓解措施则停止使用该产品。利益相关方负责评估每个资产的互联网暴露情况,并确保遵守 BOD 26-04 补丁指南。截止日期:2026-07-02