CVE-2026-48558
위험게시됨
OIDC JWT 서명 검증 누락을 통한 SimpleHelp 인증 우회
- 게시됨
- 2026. 6. 12.
- 업데이트됨
- 2026. 7. 14.
- CNA 할당 중
- VulnCheck
- 증거 관찰됨
- 2026. 6. 29.
기본 CVSS
9.5/ 10위험
OIDC JWT 서명 검증 누락을 통한 SimpleHelp 인증 우회
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X높음 · 다음 30일
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
이 CVE는 CISA 알려진 악용 취약점 카탈로그에 나타납니다.
SimpleHelp 5.5.15 및 이전 버전과 6.0 사전 릴리스 버전에는 OIDC 인증 흐름에 인증 우회 취약점이 존재합니다. OIDC 인증이 구성된 경우 로그인 중에 제출된 ID 토큰이 암호화 서명을 검증하지 않고 수락됩니다. 취약한 구성에서 원격의 인증되지 않은 공격자는 임의의 ID 클레임이 포함된 위조 토큰을 제출하여 완전히 인증된 테크니션 세션을 획득할 수 있습니다. 일부 구성에서는 다중 인증(MFA) 우회도 가능할 수 있습니다. 사용자 상호 작용은 필요하지 않습니다.
SimpleHelp OIDC 인증 우회 PoC
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.