CVE-2024-57728

HIGH(7.2)KEVRansomware

SimpleHelp Path Traversal Vulnerability

Beschreibung

CVE-2024-57728 ist eine „Zip Slip"-Path-Traversal-Schwachstelle der Stufe HIGH in der Remote-Support-Software SimpleHelp (Versionen 5.5.7 und früher) mit einem CVSS-3.1-Score von 7.2. Die Schwachstelle erlaubt authentifizierten Admin-Benutzern das Hochladen eines präparierten ZIP-Archivs, dessen Einträge ../-Pfadkomponenten enthalten; beim Entpacken werden die Einträge an beliebige Stellen auf dem Host-Dateisystem geschrieben, statt auf ein sicheres Extraktionsverzeichnis beschränkt zu sein. Dies ist ein klassisches Zip-Slip-Primitiv, das sich direkt in beliebige Code Execution auf dem SimpleHelp-Server überführen lässt. CISA hat CVE-2024-57728 am 24. April 2026 in den KEV-Katalog aufgenommen (Frist 8. Mai 2026); Microsoft und Trend Micro verknüpfen das SimpleHelp-CVE-Cluster mit Ransomware-Kampagnen von Storm-1175 / DragonForce. Der EPSS-Score von 0.593 (98. Perzentil) signalisiert weit verbreitete Ausnutzung.

KEV-Informationen

Hersteller
SimpleHelp
Produkt
SimpleHelp
Hinzugefügt am
24. April 2026
Fälligkeitsdatum
8. Mai 2026
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
HIGH
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
1.2
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
simple-helpsimplehelp< 5.5.8

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
7.2
HIGH

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
7.2
HIGH

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-22: Unsachgemäße Beschränkung eines Pfadnamens auf ein eingeschränktes Verzeichnis ('Path Traversal')

Path Traversal ist eine Schwachstelle, die auftritt, wenn Software externe Eingaben verwendet, um einen Pfadnamen für eine Datei oder ein Verzeichnis unterhalb eines beschränkten Elternverzeichnisses zu konstruieren, ohne Sequenzen wie ../ zu neutralisieren, die den Pfad außerhalb dieses Verzeichnisses auflösen lassen. In SimpleHelp ≤ 5.5.7 wird der aus einem ZIP-Archiv-Eintragsnamen abgeleitete Datei-Pfad während der Extraktion als Zielpfad behandelt, und in Eintragsnamen eingebettete ../-Segmente werden nicht entfernt oder gegen die vorgesehene Extraktions-Wurzel validiert.

Mehr erfahren: CWE-22 — Unsachgemäße Beschränkung eines Pfadnamens auf ein eingeschränktes Verzeichnis ('Path Traversal')

CWE-59: Unsachgemäße Link-Auflösung vor Dateizugriff ('Link Following')

Unsachgemäße Link-Auflösung vor Dateizugriff — auch bekannt als Link Following oder Symlink-Angriff — tritt auf, wenn Software über einen Pfad auf eine Datei zugreift, der von einem Angreifer durch das Erstellen symbolischer Links auf unbeabsichtigte Orte umgelenkt werden kann. In der SimpleHelp-Zip-Slip-Schwachstelle kann ein Angreifer zusätzlich Symlink-Einträge in das präparierte Archiv einbetten; beim Extrahieren einer nachfolgenden Datei mit gleichem Namen leitet der Link den Schreibvorgang an einen vom Angreifer gewählten Ort um. Die Kombination aus CWE-22 und CWE-59 macht den Bypass robust gegenüber naiver Filterung allein auf ..-Strings.

Mehr erfahren: CWE-59 — Unsachgemäße Link-Auflösung vor Dateizugriff ('Link Following')

Auswirkungsanalyse

CVE-2024-57728 hat einen CVSS-3.1-Score von 7.2 (HIGH) mit dem Vektor AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H — netzwerkbasiert ausnutzbar bei niedriger Komplexität, ohne Benutzerinteraktion, und mit High-Wirkung auf Vertraulichkeit, Integrität und Verfügbarkeit. PR:H spiegelt wider, dass der Angreifer als Admin-Benutzer authentifiziert sein muss; in SimpleHelp-Bereitstellungen — typischerweise internet-zugängliche Remote-Support-Konsolen — ist Admin-Zugang jedoch das wertvollste Ziel und wird häufig mit der zugehörigen Autorisierungs-Bypass-Schwachstelle CVE-2024-57726 (am selben Tag in den KEV-Katalog aufgenommen) verkettet, um aus einer gering privilegierten Techniker-Rolle auf vollen Admin zu eskalieren. Nach Auslösen der Path-Traversal-/Zip-Slip-Schwachstelle kann der Angreifer eine Payload an jeden vom SimpleHelp-Serverprozess beschreibbaren Ort ablegen — einschließlich des SimpleHelp-Installationsverzeichnisses, web-zugänglicher Pfade oder System-Startup-Orte — und beliebigen Code im Kontext des SimpleHelp-Server-Benutzers ausführen. Da SimpleHelp persistente Verbindungen zu entfernten Endpunkten verwaltet, ist Code Execution auf dem Server ein Sprungbrett für laterale Bewegung über alle erreichbaren Clients — exakt der Weg, den DragonForce- und Storm-1175-Akteure bei Ransomware-Operationen über SimpleHelp gegangen sind.

Exploit-Reifegrad

Aktive Ausnutzung: CISA hat CVE-2024-57728 am 24. April 2026 mit Patch-Frist 8. Mai 2026 in den KEV-Katalog aufgenommen. Öffentliche Exploits: Eine detaillierte technische Analyse ist von Horizon3.ai verfügbar — siehe "Critical Vulnerabilities in SimpleHelp Remote Support Software" — sowie das SimpleHelp-Hersteller-Advisory unter simple-help.com. Verbindung zu Bedrohungsakteuren: Microsoft Threat Intelligence dokumentiert Storm-1175, der verwundbare web-zugängliche SimpleHelp-Instanzen für hochfrequente Medusa-Ransomware-Operationen nutzt; Trend Micros DragonForce-Ransomware-Spotlight verknüpft das SimpleHelp-CVE-Cluster mit DragonForce-Eindringensoperationen. Ausnutzungswahrscheinlichkeit: Mit einem EPSS-Score von 0.593 (98. Perzentil) bewertet das Modell die Wahrscheinlichkeit fortgesetzter Ausnutzung als nahezu sicher. Verkettungspotenzial: CVE-2024-57728 entfaltet die größte Wirkung in Verkettung mit CVE-2024-57726 (Fehlende Autorisierung), die einem gering privilegierten Techniker die Eskalation zum Admin erlaubt — Verteidiger sollten beide CVEs gleichzeitig patchen.

Behebung

  1. Auf SimpleHelp 5.5.8 oder später aktualisieren. Dieses Release behebt CVE-2024-57728 zusammen mit den verketteten CVE-2024-57726 und CVE-2024-57727. Konsultieren Sie das SimpleHelp-Sicherheits-Advisory für Upgrade-Schritte und verpflichtende Konfigurationsänderungen nach dem Upgrade.
  2. Admin- und Techniker-Konten einschränken. Auditieren Sie die SimpleHelp-Benutzerliste auf nicht genutzte oder Standard-Admin-Konten. Erzwingen Sie starke, einzigartige Passwörter und MFA für alle Administratoren. Da die verketteten CVEs Eskalation vom Techniker zum Admin erlauben, muss auch die Techniker-Rolle eng kontrolliert werden.
  3. Internet-Exposition entfernen oder einschränken. SimpleHelp wird am häufigsten angegriffen, wenn die Admin-/Techniker-Konsole direkt aus dem Internet erreichbar ist. Platzieren Sie den Server hinter einem VPN oder beschränken Sie den Zugriff auf vertrauenswürdige IP-Bereiche.
  4. Auf vorherige Kompromittierung prüfen. Inspizieren Sie das SimpleHelp-Installationsverzeichnis (und alle vom SimpleHelp-Service-Konto beschreibbaren Verzeichnisse) auf unerwartete Dateien, die nach Januar 2025 abgelegt wurden. Prüfen Sie HTTP-Access-Logs auf Archiv-Uploads mit präparierten Eintragsnamen. Überprüfen Sie SimpleHelp-Audit-Logs auf neu erstellte Admin-Konten oder API-Keys rund um verdächtige Aktivitäten. Die Horizon3.ai-Aufarbeitung sowie Microsoft- und Trend-Micro-Berichte enthalten Kompromittierungsindikatoren für die verbundenen Ransomware-Akteure.
  5. Langfristige Härtung. Wenden Sie die Mitigationshinweise zu CWE-22 und CWE-59 bei jeder Archiv-Extraktions-Funktionalität an — Eintragspfade vor dem Schreiben gegen die Extraktions-Wurzel kanonisieren, Symlink-Einträge entfernen oder ablehnen und Extraktionsprozesse unter Least-Privilege-Konten betreiben, isoliert von web-zugänglichen und System-Verzeichnissen.

Technische Details

CVE-2024-57728 ist eine Zip-Slip-Path-Traversal-Schwachstelle in der SimpleHelp-Remote-Support-Software ≤ 5.5.7. Wenn ein Admin-Benutzer ein ZIP-Archiv über die SimpleHelp-Admin-Oberfläche hochlädt, extrahiert der Server das Archiv in ein Arbeitsverzeichnis; der Extraktions-Code verwendet jedoch den Namen jedes Archiv-Eintrags wortwörtlich als Teil des Zielpfads, ohne das Ergebnis gegen die vorgesehene Extraktions-Wurzel zu kanonisieren. Durch Einbetten von ../-Segmenten — oder, robuster, von Symlink-Einträgen (CWE-59) — im Archiv lenkt der Angreifer einzelne extrahierte Dateien auf beliebige Orte des Host-Dateisystems. Der CVSS-3.1-Vektor AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H bestätigt, dass die Anfrage mit niedriger Komplexität über das Netzwerk zugestellt wird, nach dem Upload keine Benutzerinteraktion mehr nötig ist und die Wirkung einheitlich High auf Vertraulichkeit, Integrität und Verfügbarkeit ist. PR:H spiegelt die Anforderung einer Admin-Sitzung wider — diese Hürde fällt jedoch, sobald CVE-2024-57726 (Fehlende Autorisierung) verkettet wird: Ein gering privilegierter Techniker eskaliert zum Admin und löst dann den Zip Slip aus, um eine Payload — typischerweise eine JAR-, JSP- oder Shell-Datei — in ein Verzeichnis abzulegen, in dem sie vom SimpleHelp-Serverprozess ausgeführt wird. Endzustand ist beliebige Code Execution als SimpleHelp-Server-Benutzer, der in den meisten Installationen weitreichenden Zugriff auf das Server-Dateisystem und das Inventar verbundener Remote-Endpunkte hat.

Häufig gestellte Fragen

Wird CVE-2024-57728 aktiv ausgenutzt?

Ja. CISA hat CVE-2024-57728 am 24. April 2026 in den KEV-Katalog aufgenommen, und Microsoft sowie Trend Micro verknüpfen das SimpleHelp-CVE-Cluster mit aktiven Ransomware-Operationen von Storm-1175 / DragonForce. Der EPSS-Score von 0.593 (98. Perzentil) signalisiert nahezu sichere, anhaltende Ausnutzungsaktivität.

Welche Produkte sind von CVE-2024-57728 betroffen?

SimpleHelp-Remote-Support-Software-Versionen 5.5.7 und früher sind verwundbar. Der Fix ist in SimpleHelp 5.5.8 verfügbar. Sowohl Server-Installationen als auch out-of-band heruntergeladene Server-Pakete müssen aktualisiert werden.

Wie behebe ich CVE-2024-57728?

Aktualisieren Sie auf SimpleHelp 5.5.8 oder später, auditieren und härten Sie Admin-/Techniker-Konten (MFA, Passwortrotation, Least Privilege), entfernen Sie die Internet-Exposition der Admin-Konsole und prüfen Sie das SimpleHelp-Installationsverzeichnis sowie Access-Logs auf Indikatoren früherer Kompromittierungen. Patchen Sie CVE-2024-57726 und CVE-2024-57727 gleichzeitig, um die vollständige Ausnutzungskette zu schließen.

Wie schwerwiegend ist CVE-2024-57728?

CVE-2024-57728 ist als HIGH eingestuft (CVSS-3.1-Score 7.2) mit voller High-Wirkung auf Vertraulichkeit, Integrität und Verfügbarkeit. Zusammen mit KEV-Listung, EPSS-98.-Perzentil-Wahrscheinlichkeit und bestätigtem Missbrauch durch Ransomware-Akteure sollten Verteidiger jede ungepatchte SimpleHelp-Bereitstellung als kritisch zu behebende Priorität betrachten.

CVSS-Score

7.2
HIGH(7.2)

EPSS-Score

EPSS-Score6.98%
EPSS-Perzentil93.6%

Daten

Veröffentlicht15. Januar 2025
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.