CVE-2024-57726
Sobre
O software de suporte remoto SimpleHelp v5.5.7 e anteriores possui uma vulnerabilidade que permite que técnicos com privilégios baixos criem chaves de API com permissões excessivas. Essas chaves de API podem ser usadas para elevar privilégios até o papel de administrador do servidor.
Análise do analista Rainforest
O SimpleHelp não impõe autorização adequada quando técnicos geram chaves de API, então uma conta de técnico com privilégios baixos pode criar uma chave que carrega muito mais permissão do que o papel deveria permitir. Essa chave com privilégios excessivos é então usada para escalar diretamente ao papel de administrador do servidor, dando a um atacante que detenha até um login menor de técnico o controle total do servidor SimpleHelp.
Esta foi uma de uma cadeia de falhas do SimpleHelp — ao lado de um path traversal (CVE-2024-57727) e de um problema adicional de privilégios — explorada no início de 2025, inclusive por operadores de ransomware, para alcançar os endpoints dos clientes downstream que uma plataforma de suporte remoto gerencia. Servidores de suporte e RMM são exatamente os pivôs de alto valor que os atacantes buscam, já que um único comprometimento se espalha para muitas máquinas. Atualize para uma versão corrigida do SimpleHelp, rotacione quaisquer chaves de API e credenciais administrativas que possam ter sido geradas ou expostas e revise os endpoints conectados em busca de ações realizadas por meio do servidor.
Referências
- https://simple-help.com/kb---security-vulnerabilities-01-2025#security-vulnerabilities-in-simplehelp-5-5-7-and-earlier
- https://www.horizon3.ai/attack-research/disclosures/critical-vulnerabilities-in-simplehelp-remote-support-software/
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2024-57726
- https://www.microsoft.com/en-us/security/blog/2026/04/06/storm-1175-focuses-gaze-on-vulnerable-web-facing-assets-in-high-tempo-medusa-ransomware-operations/
- https://www.trendmicro.com/vinfo/us/security/news/ransomware-spotlight/ransomware-spotlight-dragonforce
CVEs Relacionadas
Perguntas frequentes
O que é CVE-2024-57726?
O software de suporte remoto SimpleHelp v5.5.7 e anteriores possui uma vulnerabilidade que permite que técnicos com privilégios baixos criem chaves de API com permissões excessivas. Essas chaves de API podem ser usadas para elevar privilégios até o papel de administrador do servidor.
Qual a gravidade de CVE-2024-57726?
CVE-2024-57726 tem pontuação base CVSS 3.1 de 9.9, classificada como critical. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 100 de 100, na faixa crítico.
Como CVE-2024-57726 é explorada?
Segundo o vetor CVSS (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H): vetor de ataque Rede, complexidade de ataque Baixa, privilégios necessários Baixo, interação do usuário Nenhuma. Impacto em confidencialidade Alto, integridade Alto e disponibilidade Alto.
Quais produtos são afetados por CVE-2024-57726?
Os avisos públicos listam como afetados: simplehelp. Consulte as referências desta página para as versões exatas confirmadas por cada fornecedor.
Como corrigir CVE-2024-57726?
Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.
Potencialize sua estratégia de segurança com a Rainforest
Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.
