Một lỗ hổng nghiêm trọng trong các tiện ích mở rộng trình duyệt Chrome và Microsoft Edge của N-able Passportal có thể cho phép một trang web độc hại hoặc iframe nhúng đánh cắp toàn bộ kho mật khẩu của tổ chức, bao gồm cả mã xác thực hai yếu tố (2FA) đang hoạt động. Lỗ hổng này được theo dõi là CVE-2026-15580.
Tổng quan về lỗ hổng Passportal
Vấn đề này đã được chấm điểm CVSS v4.0 với 9.4 điểm cơ bản, mức độ nghiêm trọng cao. Phiên bản Passportal extension bị ảnh hưởng là 3.49.5. N-able đã nhanh chóng phát hành phiên bản 3.49.6 để khắc phục lỗ hổng chỉ trong vòng 24 giờ sau khi được báo cáo.
Passportal là nền tảng quản lý truy cập đặc quyền và mật khẩu trên nền tảng đám mây của N-able. Nền tảng này chủ yếu được sử dụng bởi các nhà cung cấp dịch vụ được quản lý (MSP) và các đội ngũ IT để lưu trữ thông tin đăng nhập của khách hàng cũng như các tài liệu quan trọng.
Theo báo cáo, có hơn 73.000 người dùng hoạt động hàng tuần sử dụng các tiện ích mở rộng trình duyệt của nền tảng này. Lỗ hổng phát sinh từ việc giao tiếp không an toàn giữa tập lệnh nội dung (content script) của Passportal và iframe của tiện ích mở rộng.
Cơ chế hoạt động của lỗ hổng
Tiện ích mở rộng đã sử dụng cơ chế window.postMessage của trình duyệt để trao đổi thông điệp. Tuy nhiên, trình xử lý thông điệp của nó đã không xác thực nguồn gốc của người gửi. Điều này có nghĩa là bất kỳ trang web nào mà người dùng Passportal đã đăng nhập truy cập đều có thể gửi một yêu cầu được chế tạo đặc biệt và nhận lại các token xác thực có thể sử dụng được từ tiện ích mở rộng.
Các token này cho phép thực hiện nhiều hành vi hơn là chỉ tự động điền mật khẩu. Kẻ tấn công có thể sử dụng chúng để liệt kê các mục trong kho mật khẩu, yêu cầu mật khẩu đã giải mã, lấy mã OTP (one-time password) dựa trên thời gian và duy trì quyền truy cập thông qua refresh token trong tối đa 100 ngày. Do đó, một trang web bị xâm nhập, quảng cáo độc hại hoặc iframe của bên thứ ba bị chèn vào có thể làm lộ thông tin đăng nhập trên toàn bộ kho mật khẩu của một tổ chức.
Nghiên cứu từ AmIBeingPwned đã chỉ ra rằng Passportal giải mã mật khẩu trên máy chủ của mình và sau đó gửi thông tin đăng nhập đã giải mã trở lại cho máy khách. Điều này làm tăng thêm rủi ro bảo mật. Các tài liệu liên quan đến khóa nhạy cảm cũng được báo cáo là có mặt trong các token truy cập JWT. Vì các JSON Web Token (JWT) cung cấp sự bảo vệ tính toàn vẹn thay vì tính bảo mật theo mặc định, việc rò rỉ chúng có thể làm lộ dữ liệu phiên và dữ liệu mật mã cực kỳ nhạy cảm.
Phát hiện và biện pháp khắc phục
Bản vá do N-able phát hành đã bổ sung tính năng xác thực nguồn gốc vào logic xử lý thông điệp của các tiện ích mở rộng. Trình xử lý cập nhật sẽ xác minh rằng các thông điệp có nguồn gốc từ chính tiện ích mở rộng, kiểm tra nguồn iframe đáng tin cậy và xác thực một giá trị nonce trước khi xử lý các yêu cầu nhạy cảm. Điều này ngăn chặn các trang web và iframe tùy ý truy cập vào kênh nhắn tin nội bộ của tiện ích mở rộng.
N-able đã triển khai bản sửa lỗi vào ngày hôm sau khi nhận được báo cáo chi tiết. Các tổ chức sử dụng N-able Passportal nên ngay lập tức xác minh rằng tất cả các bản triển khai Chrome và Edge đang chạy phiên bản 3.49.6 trở lên. Quản trị viên cũng nên xem xét các chính sách quản lý tiện ích mở rộng, xác định các cài đặt trình duyệt không được quản lý và cân nhắc luân chuyển các thông tin đăng nhập có giá trị cao cũng như các hạt giống TOTP nơi không thể loại trừ khả năng bị lộ.
Các vấn đề bảo mật còn tồn tại
Mặc dù lỗ hổng rò rỉ token đã được khắc phục, thiết kế giải mã phía máy chủ được báo cáo vẫn còn là một mối lo ngại về bảo mật. Lý do là các chức năng nhạy cảm nhất của trình quản lý mật khẩu phụ thuộc vào quá trình xử lý phía đám mây. Các nhà nghiên cứu đã khuyến nghị chuyển dịch sang mô hình mã hóa đầu cuối (end-to-end encryption) phía máy khách và sử dụng các API nhắn tin gốc của tiện ích mở rộng trình duyệt thay vì các kênh window.postMessage vốn dễ bị lộ.
Để ngăn chặn các sự cố do điều tra chậm trễ, các tổ chức có thể tăng cường khả năng phòng vệ của mình bằng cách tích hợp threat intelligence. Việc này giúp cung cấp thông tin tình báo đe dọa từ 15.000 SOC, hỗ trợ các đội ngũ Tier 1 trong việc xác định và phản ứng với các mối đe dọa.
Để tìm hiểu thêm về các mối đe dọa và lỗ hổng bảo mật mới nhất, vui lòng tham khảo thông báo bảo mật từ CISA.










