N-able retter kritisk Passportal-fejl
En kritisk sårbarhed i N-ables adgangskodehåndteringsløsning Passportal har sat fokus på risikoen ved cloud-baseret håndtering af legitimationsoplysninger. Fejlen gjorde det muligt for et ondsindet website at få adgang til tokens, som kunne bruges til at læse indholdet af en brugers password vault og opnå vedvarende adgang til lagrede konti.
Sårbarheden blev fundet af sikkerhedsforsker James Arnott fra Bay Area Labs den 8. juli 2026 og blev ifølge oplysningerne lukket af N-able dagen efter.
Browserudvidelse accepterede kommandoer fra websites
Problemet lå i Passportals browserudvidelse, som ikke validerede afsenderen af indgående beskeder. En bruger behøvede derfor blot at besøge et ondsindet website, eller et legitimt website med kompromitteret indhold, før angriberen kunne anmode om og modtage adgangs- og refresh-tokens.
Med adgangstokenet kunne en angriber hente og dekryptere gemte legitimationsoplysninger via Passportals backend. Refresh-tokenet kunne samtidig bruges til at opretholde adgangen i op til 100 dage. Risikoen omfattede også lagrede TOTP-koder til multifaktorgodkendelse.
Store konsekvenser for tjenesteudbydere
Passportal anvendes primært af managed service providers (MSP’er) og IT-driftsleverandører. Et kompromis af én MSP kan derfor potentielt give adgang til mange kunders systemer og konti.
Risikoen forstærkes af Passportals white-label-funktion, hvor tjenesteudbydere kan distribuere løsningen videre under eget brand til deres kunder.
Patch lukker hullet, men ikke kritikken
N-ables rettelse sikrer, at browserudvidelsen kun accepterer beskeder fra betroede kilder. Dermed er den konkrete sårbarhed lukket.
Kritikken går dog videre end den enkelte fejl. Passportal dekrypterer adgangskoder på serversiden, mens mange andre password managers benytter ende-til-ende-kryptering, hvor dekrypteringsnøglerne forbliver hos brugeren.
Ifølge James Arnott øger denne arkitektur angrebsfladen og gør løsningen mere afhængig af centrale backend-systemer. Sagen illustrerer samtidig, hvor stor betydning browserudvidelser kan have som angrebspunkt, når de fungerer som bindeled mellem brugeren og følsomme sikkerhedstjenester.