Actualidad ISAC

 
Alerta

Vulnerabilidad crítica en N-able Passportal permite a sitios maliciosos robar bóvedas completas de contraseñas y códigos 2FA

Resumen Informativo

🏷 Tags:VULNERABILIDADCREDENCIALESRCEPARCHECVE
Nivel de riesgo estimado: Critico  |  CVEs: CVE-2026-15580

De acuerdo a la publicación titulada La falla crítica de N-able Passportal permite que sitios web maliciosos roben toda la bóveda de contraseñas y códigos 2FA, difundida en fecha 21/08/2026 13:03, por el medio Cybersecuritynews (Autor: Abinaya):

Una vulnerabilidad crítica en las extensiones de navegador Chrome y Microsoft Edge de N-able Passportal podría permitir que un sitio web malicioso o un iframe integrado robe toda la bóveda de contraseñas de una organización, incluidos los códigos de autenticación de dos factores activos. Registrado como CVE-2026-15580, el problema recibió una puntuación base CVSS v4.0 de 9,4 y afectó a la versión 3.49.5 de la extensión Passportal.

La vulnerabilidad surgió de una comunicación insegura entre el script de contenido de Passportal y su extensión iframe. El Iframe ofensivo (fuente: amibeingpwned) La extensión utilizó el mecanismo window.postMessage del navegador para intercambiar mensajes, pero su controlador de mensajes no validó el origen del remitente. Como resultado, cualquier sitio web que visite un usuario de Passportal que haya iniciado sesión podría enviar una solicitud diseñada y recibir tokens de autenticación utilizables de la extensión. Defecto de Passportal N-able Esos tokens permitieron mucho más que el abuso de autocompletar contraseñas.

Un atacante podría usarlos para enumerar entradas de la bóveda, solicitar contraseñas descifradas, obtener códigos de contraseña de un solo uso basados ​​en el tiempo y mantener el acceso mediante tokens de actualización durante hasta 100 días. Impulse su nivel 1 con inteligencia sobre amenazas de 15 000 SOC: integre la búsqueda de TI en su SOC La publicación Fallo crítico de Passportal de N-able permite que sitios web maliciosos roben toda la bóveda de contraseñas y códigos 2FA apareció por primera vez en Cyber ​​Security News.

🛡️Indicadores de Compromiso (IoC)Extraídos automáticamente — verificar antes de usar
CVE
CVE-2026-15580

⚠️ Dominios y URLs defangeados ([.] / hxxp) para prevenir activación accidental de enlaces maliciosos.


📌 Cita formal

Fuente: Cybersecuritynews
Título original: La falla crítica de N-able Passportal permite que sitios web maliciosos roben toda la bóveda de contraseñas y códigos 2FA
Publicado: 21/08/2026 13:03
Enlace: https://cybersecuritynews.com/n-able-passportal-flaw
Consultado: 21/08/2026

Consultar publicación original ↗

Anterior
Siguiente