Многочисленные компании оказались под угрозой из-за критической утечки паролей.




Исследователь безопасности по имени Джеймс Арнотт из Bay Area Labs обнаружил уязвимость в браузерных расширениях Chrome и Edge решения для управления доступом Passportal(откроется в новом окне) от производителя N-able. Согласно отчету исследователя(откроется в новом окне), благодаря этой уже исправленной уязвимости злоумышленники могли через собственные веб-сайты получать доступ к расшифрованным содержимым парольных хранилищ всех посетителей.

Упомянутая уязвимость зарегистрирована как CVE-2026-15580 и, по словам Арнотта, достигает критической степени серьезности (CVSS: 9,4). По данным исследователя, причиной стали недостаточно защищенные ключи для расшифровки серверно хранимых парольных хранилищ.

Согласно отчету, необходимые учетные данные в Passportal расшифровываются на серверной стороне, а затем передаются клиенту. Требуемый для этого ключевой материал должен быть предварительно передан клиентом и встроен в JWT-токен доступа в Base64-кодированной форме. Однако этот токен, действующий до 100 дней, по словам Арнотта, мог быть запрошен с любых веб-сайтов, которые посещал пользователь Passportal.

Исправление пришло быстро

Потенциал злоупотребления этой уязвимостью, как и ожидалось, огромен и мог иметь разрушительные последствия для корпоративных клиентов N-able. «Это безусловно самая серьезная уязвимость, которую мы когда-либо обнаруживали в менеджере паролей. Из-за нее практически тысячи корпоративных клиентов могли раскрыть все свои парольные хранилища», — объясняет Арнотт в своем отчете.

К счастью, N-able оперативно отреагировала на сообщение об уязвимости, полученное 8 июля. По словам исследователя, производитель устранил проблему всего за 24 часа. «Сотрудничество с N-able на протяжении всего процесса было абсолютно превосходным; они были гораздо более сговорчивыми и быстрыми, чем любой другой поставщик, к которому мы обращались ранее», — говорит Арнотт.

В заявлении для новостного портала Darkreading(откроется в новом окне) N-able лишь кратко сообщила, что компания стремится «к постоянной безопасности и целостности Passportal» и постоянно рассматривает дополнительные меры для обеспечения защиты.

Проблемная архитектура остается

Благодаря патчу теперь гарантируется, что только браузерные расширения Passportal могут запрашивать токен доступа с ключевым материалом. Это хотя и устраняет уязвимость, но базовую архитектуру менеджера паролей Арнотт по-прежнему считает небезопасной.

Он рекомендовал N-able внедрить полноценное сквозное шифрование (E2EE) и в будущем расшифровывать запрашиваемые пароли на стороне клиента. «Это займет больше времени и будет утомительно для того, кому придется это реализовывать, но мы считаем, что оно того стоит», — говорит исследователь. Пока Passportal не будет соответствующим образом переработан, он в принципе не может рекомендовать этот менеджер паролей.

Proof-of-concept эксплойт для CVE-2026-15580 Арнотт опубликовал на Github(откроется в новом окне). Кроме того, он демонстрирует атаку в коротком видеоролике на Youtube(откроется в новом окне).

Мы открываем наше новое сообщество для новых участников! Хотите обсуждать свои темы с другими IT-экспертами в конструктивной и уважительной атмосфере? Присоединяйтесь и регистрируйтесь!