Een kritieke kwetsbaarheid in de Chrome- en Edge-extensies van Passportal, de wachtwoordmanager van N-able die vooral bij MSP’s en het MKB populair is, maakte het mogelijk voor een kwaadaardige website of ingesloten iframe om een volledige wachtwoordkluis te stelen - inclusief live tweefactor-codes.
De kwetsbaarheid, geregistreerd als CVE-2026-15580, trof Passportal-versie 3.49.5 en kreeg een CVSS v4.0-score van 9.4. De oorzaak lag in onveilige cross-context-communicatie tussen het content script van de extensie en een iframe die de extensie zelf gebruikt om wachtwoordsuggesties te tonen. Door die zwakke scheiding kon een kwaadaardige pagina toegangs- en refresh-tokens onderscheppen waarmee de kluis tot honderd dagen lang te benaderen was.
Met zo’n token in handen kon een aanvaller in theorie elk account in een Passportal-kluis opsommen en stelen, inclusief de tijdgebonden eenmalige wachtwoorden (TOTP’s) die nodig zijn om bij de gevoeligste accounts van een organisatie te komen. Op het moment van ontdekking waren naar schatting ruim 73.000 actieve gebruikers potentieel blootgesteld.
N-able bracht binnen 24 uur na de melding een patch uit voor beide extensies, verwerkt in versie 3.49.6. Toch blijft de onderliggende discussie relevant: doordat Passportal een cloudgebaseerde dienst is, met browserextensies die per definitie met webpagina’s communiceren, blijft dit type product een aantrekkelijk doelwit voor vergelijkbare aanvallen - patch of niet.
Voor Nederlandse MSP’s en MKB-bedrijven die Passportal gebruiken is de eerste stap simpel: controleer of de Chrome- of Edge-extensie is bijgewerkt naar 3.49.6 of hoger, en overweeg gebruikers na de update te laten uitloggen zodat oude tokens hun geldigheid verliezen. Wie kritieke wachtwoordkluizen beheert, doet er daarnaast goed aan browserextensies van vergelijkbare tools kritisch te blijven beoordelen, ongeacht de leverancier - juist omdat de combinatie van gevoelige data en een browsercontext structureel risicovol blijft.
Bron: Dark Reading
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.