密码管理器本应是保护企业凭据的最后一道防线,但N-able Passportal的浏览器扩展却险些成为攻击者打开这扇门的钥匙。一个被标记为CVE-2026-15580的严重漏洞,允许恶意网站或嵌入的iframe窃取组织完整的密码库,包括实时双因素认证代码。
该漏洞在CVSS v4.0评分体系中获得了9.4分的高危评级,影响Passportal扩展版本3.49.5。N-able在收到披露后的24小时内发布了3.49.6版本进行修复。
![]()
漏洞根源:消息验证缺失
Passportal是N-able旗下的云端特权访问与密码管理平台,主要被托管服务提供商和IT团队用于存储客户凭据和特权文档。据相关消息显示,该平台浏览器扩展的周活跃用户超过73,000人。
漏洞的根源在于Passportal内容脚本与其扩展iframe之间的不安全通信。扩展使用浏览器的window.postMessage机制交换消息,但其消息处理器并未验证发送方的来源。这意味着,任何已登录Passportal用户访问的网站,都可以发送精心构造的请求,并从扩展处获取可用的认证令牌。
攻击影响:远超密码自动填充滥用
这些令牌赋予攻击者的能力远超想象。利用这些令牌,攻击者可以枚举密码库条目、请求解密后的密码、获取基于时间的一次性密码(TOTP)代码,甚至通过刷新令牌维持长达100天的访问权限。
一个被攻陷的网站、恶意广告或注入的第三方iframe,都可能因此暴露组织整个密码库中的凭据。对于依赖Passportal管理大量客户凭据的托管服务提供商而言,这无异于一场安全灾难。
研究揭示:服务端解密增加风险
AmIBeingPwned研究还发现,Passportal在服务器端解密密码,并将解密后的凭据发送回客户端,这进一步增加了安全风险。此外,相关消息显示,敏感的密钥相关材料也存在于JWT访问令牌中。由于JSON Web令牌默认提供完整性保护而非机密性,泄露这些令牌可能暴露高度敏感的会话和加密数据。
修复方案:来源验证与nonce校验
N-able的补丁为扩展的消息处理逻辑添加了来源验证。更新后的处理器会验证消息是否来自扩展本身,检查可信的iframe来源,并在处理敏感请求前验证nonce(一次性随机数)。这有效阻止了任意网站和iframe访问扩展的内部消息通道。N-able在收到详细报告后的第二天就部署了修复程序。
给企业的建议:立即行动
使用N-able Passportal的组织应立即核实所有Chrome和Edge部署是否运行3.49.6或更高版本。管理员还应审查扩展管理策略,识别未受管理的浏览器安装,并在无法排除暴露风险的情况下,考虑轮换高价值凭据和TOTP种子。
虽然令牌泄露漏洞已被修复,但被披露的服务器端解密设计仍然是一个安全隐患。密码管理器最敏感的功能依赖于云端处理,这一架构选择本身就可能成为攻击者的目标。研究人员建议向客户端解密方向迁移,以降低云端处理带来的风险敞口。
对于任何依赖密码管理器的企业来说,这次事件再次提醒:安全工具的自身安全同样需要持续关注和及时更新。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.