Vulnerabilidad crítica en N-able Passportal permite a sitios maliciosos robar bóvedas completas de contraseñas y códigos 2FA
Resumen Informativo
De acuerdo a la publicación titulada La falla crítica de N-able Passportal permite que sitios web maliciosos roben toda la bóveda de contraseñas y códigos 2FA, difundida en fecha 21/08/2026 13:03, por el medio Cybersecuritynews (Autor: Abinaya):
Una vulnerabilidad crítica en las extensiones de navegador Chrome y Microsoft Edge de N-able Passportal podría permitir que un sitio web malicioso o un iframe integrado robe toda la bóveda de contraseñas de una organización, incluidos los códigos de autenticación de dos factores activos. Registrado como CVE-2026-15580, el problema recibió una puntuación base CVSS v4.0 de 9,4 y afectó a la versión 3.49.5 de la extensión Passportal.
La vulnerabilidad surgió de una comunicación insegura entre el script de contenido de Passportal y su extensión iframe. El Iframe ofensivo (fuente: amibeingpwned) La extensión utilizó el mecanismo window.postMessage del navegador para intercambiar mensajes, pero su controlador de mensajes no validó el origen del remitente. Como resultado, cualquier sitio web que visite un usuario de Passportal que haya iniciado sesión podría enviar una solicitud diseñada y recibir tokens de autenticación utilizables de la extensión. Defecto de Passportal N-able Esos tokens permitieron mucho más que el abuso de autocompletar contraseñas.
Un atacante podría usarlos para enumerar entradas de la bóveda, solicitar contraseñas descifradas, obtener códigos de contraseña de un solo uso basados en el tiempo y mantener el acceso mediante tokens de actualización durante hasta 100 días. Impulse su nivel 1 con inteligencia sobre amenazas de 15 000 SOC: integre la búsqueda de TI en su SOC La publicación Fallo crítico de Passportal de N-able permite que sitios web maliciosos roben toda la bóveda de contraseñas y códigos 2FA apareció por primera vez en Cyber Security News.
| Fuente: | Cybersecuritynews |
| Título original: | La falla crítica de N-able Passportal permite que sitios web maliciosos roben toda la bóveda de contraseñas y códigos 2FA |
| Publicado: | 21/08/2026 13:03 |
| Enlace: | https://cybersecuritynews.com/n-able-passportal-flaw |
| Consultado: | 21/08/2026 |