החברה שמפתחת את SimpleHelp, תוכנת גישה מרחוק שמשמשת חברות תמיכה טכנית וספקי IT לחיבור למחשבי לקוחות, תיקנה חולשה קריטית בתהליך ההתחברות שלה. במערכות שמוגדרות להתחבר דרך שיטת האימות OIDC, תוקף מרוחק יכול לעקוף את ההתחברות בלי לדעת סיסמה ולקבל הרשאות טכנאי מלאות, וסוכנות הסייבר האמריקאית CISA כבר תיעדה ניצול בפועל.

מה החולשה?

החולשה מסווגת כ-CWE-347, אי אימות חתימה קריפטוגרפית. כשמערכת מוגדרת להתחבר באמצעות OIDC, שיטת התחברות מבוססת אסימוני זהות דיגיטליים, השרת אמור לבדוק שהחתימה על האסימון אכן שייכת לגורם המנפיק האמיתי לפני שהוא סומך עליו. ב-SimpleHelp הבדיקה הזו לא התבצעה כראוי, כך שתוקף יכול לנסח בעצמו אסימון מזויף עם כל פרטי הזהות שהוא רוצה, לשלוח אותו לשרת, ולקבל הרשאות מלאות כאילו הוא טכנאי מורשה. במקרים מסוימים העקיפה הזו גם עוקפת אימות דו-שלבי.

מי מושפע?

הגרסאות הפגיעות הן SimpleHelp מתחת ל-5.5.16 וגם גרסאות טרום-שחרור (pre-release) של 6.0, אך ורק כאשר אימות OIDC מוגדר ומופעל בהתקנה. אם ה-OIDC לא מוגדר, הבעיה הספציפית הזו לא רלוונטית. SimpleHelp נמצא בשימוש אצל חברות תמיכה טכנית וספקי שירותי IT, כולל כאלה שמספקים תמיכה מרחוק לעסקים קטנים ובינוניים בישראל, כך שהחשיפה בפועל תלויה בשאלה אם ספק ה-IT שלכם משתמש בתוכנה הזו ובאיזו הגדרת אימות.

האם מנוצלת בפועל?

כן. הרשומה נכנסה לקטלוג ה-KEV של CISA, רשימת החולשות שידוע שתוקפים מנצלים בפועל, בתאריך 29 ביוני 2026, עם חלון תיקון קצר במיוחד עד 2 ביולי 2026, מה שמעיד על ניצול פעיל ונרחב יחסית בשטח.

מה עושים?

מי שמנהל התקנת SimpleHelp צריך לעדכן לגרסה 5.5.16 ומעלה, או להימנע כרגע מהתקנת גרסאות טרום-שחרור של 6.0. אם אימות OIDC מוגדר במערכת ואי אפשר לעדכן מיד, מומלץ להשבית אותו זמנית עד להשלמת העדכון. מי שמקבל תמיכה מרחוק מספק IT חיצוני יכול לשאול את הספק במפורש אם הוא מריץ SimpleHelp ואם התקין את העדכון, ולבדוק ביומני המערכת חיבורי טכנאי חריגים בתקופה שבה הפרצה הייתה פתוחה.