Критична уязвимост в разширенията за браузъри Chrome и Microsoft Edge на N-able Passportal може да позволи на злонамерен уебсайт или вграден iframe да открадне целия трезор с пароли на дадена организация, включително и активни кодове за двуфакторна автентификация.
Проблемът, проследяван като CVE-2026-15580, получи базова оценка по CVSS v4.0 от 9.4 и засяга версия 3.49.5 на разширението Passportal. Компанията N-able пусна версия 3.49.6, за да отстрани уязвимостта в рамките на 24 часа след разкриването ѝ.
Passportal е облачно базирана платформа на N-able за управление на привилегирован достъп и пароли, използвана главно от доставчици на управлявани услуги (MSP) и ИТ екипи за съхранение на идентификационни данни на клиенти и привилегирована документация.
Според съобщенията над 73 000 активни потребители седмично са използвали разширенията за браузър на платформата. Уязвимостта произтича от небезопасна комуникация между скрипта със съдържание (content script) на Passportal и неговия iframe на разширението. Разширението е използвало механизма window.postMessage на браузъра за обмен на съобщения, но неговият обработчик на съобщения не е валидирал произхода на подателя.
В резултат на това всеки уебсайт, посетен от влязъл в системата потребител на Passportal, е можел да изпрати специално изготвена заявка и да получи използваеми токени за автентификация от разширението. Тези токени са позволявали много повече от злоупотреба с автоматичното попълване на пароли. Атакуващият е можел да ги използва за:
- изброяване на записите в трезора;
- изискване на декриптирани пароли;
- получаване на кодове за еднократни пароли, базирани на времето (TOTP);
- поддържане на достъп чрез токени за опресняване за период до 100 дни.
Поради това компрометиран уебсайт, злонамерена реклама или инжектиран iframe от трета страна са можели да разкрият идентификационните данни в целия трезор на организацията.
Проучване на AmIBeingPwned установи, че Passportal декриптира паролите на своите сървъри и изпраща декриптираните идентификационни данни обратно към клиентите, което увеличава риска за сигурността. Съобщава се също, че чувствителна информация, свързана с ключовете, е присъствала в JWT токените за достъп. Тъй като JSON Web Tokens по подразбиране осигуряват защита на целостта, а не поверителност, изтичането им може да разкрие изключително чувствителни сесийни и криптографски данни.
Корекцията за сигурност на N-able добавя валидиране на произхода към логиката за обработка на съобщения на разширенията. Обновеният обработчик проверява дали съобщенията произхождат от самото разширение, проверява доверения източник на iframe и валидира еднократен код (nonce), преди да обработи чувствителни заявки. Това предотвратява достъпа на произволни уебсайтове и iframe елементи до вътрешния канал за комуникация на разширението.
Организациите, които използват N-able Passportal, трябва незабавно да проверят дали всички инсталации на Chrome и Edge работят с версия 3.49.6 или по-нова. Администраторите трябва също така да преразгледат политиките за управление на разширенията, да идентифицират неуправляваните инсталации на браузъри и да обмислят промяна на критично важни идентификационни данни и TOTP семена, когато излагането на риск не може да бъде изключено.