Zum Hauptinhalt Zur Navigation Zur Suche

N-able Passportal: Zahlreiche Unternehmen durch kritisches Passwort-Leck gefährdet

Ein Forscher hat bei N-able Passportal eine kritische Lücke entdeckt. Angreifer hätten damit leicht Zugangsdaten aus Passwort-Tresoren abgreifen können.
/ Marc Stöckel
2 Kommentare Auf Google folgen (öffnet im neuen Fenster)
N-able hat bei Passportal sprichwörtlich den Schlüssel in der Tür stecken lassen. (Bild: pixabay.com / felix_w)
N-able hat bei Passportal sprichwörtlich den Schlüssel in der Tür stecken lassen. Bild: pixabay.com / felix_w

Ein Sicherheitsforscher namens James Arnott von Bay Area Labs hat eine Sicherheitslücke in den Chrome- und Edge-Browsererweiterungen der Zugriffsverwaltungslösung Passportal(öffnet im neuen Fenster) des Herstellers N-able aufgedeckt. Durch die inzwischen gepatchte Lücke war es Angreifern laut Bericht des Forschers(öffnet im neuen Fenster) möglich, über eigene Webseiten auf entschlüsselte Inhalte der Passwort-Tresore aller Besucher zuzugreifen.

Die besagte Sicherheitslücke ist als CVE-2026-15580 registriert und erreicht laut Arnott einen kritischen Schweregrad (CVSS: 9,4). Ursache waren nach Angaben des Forschers unzureichend geschützte Schlüssel zur Entschlüsselung der serverseitig gespeicherten Passwort-Tresore.

Benötigte Zugangsdaten werden laut Bericht bei Passportal serverseitig entschlüsselt und danach an den Client übertragen. Dafür erforderliches Schlüsselmaterial muss zuvor vom Client übergeben werden und ist in Base64-kodierter Form in einen JWT-Zugriffstoken eingebettet. Dieses bis zu 100 Tage lang gültige Token konnte aber laut Arnott von beliebigen Websites angefordert werden, die ein Passportal-Nutzer besuchte.

Die Korrektur kam schnell

Das Missbrauchspotenzial der Lücke ist erwartungsgemäß enorm und hätte für Unternehmenskunden von N-able verheerende Folgen haben können. "Dies ist mit Abstand die schlimmste Sicherheitslücke, die wir je in einem Passwortmanager entdeckt haben. Dadurch hätten praktisch Tausende von Unternehmenskunden ihre gesamten Passwort-Tresore offenlegen können", erklärt Arnott in seinem Bericht.

Glücklicherweise hat N-able aber auf die am 8. Juli erfolgte Meldung der Lücke zügig reagiert. Nach Angaben des Forschers behob der Hersteller das Problem innerhalb von nur 24 Stunden. "Die Zusammenarbeit mit N-able war während des gesamten Prozesses absolut hervorragend; sie waren weitaus kooperativer und schneller als jeder andere Anbieter, an den wir uns zuvor gewandt hatten", so Arnott.

In einer Stellungnahme gegenüber dem Nachrichtenportal Darkreading(öffnet im neuen Fenster) erklärte N-able lediglich knapp, das Unternehmen setze sich "für die dauerhafte Sicherheit und Integrität von Passportal ein" und prüfe kontinuierlich weitere Maßnahmen zur Absicherung.

Problematische Architektur bleibt

Durch den Patch wird nun sichergestellt, dass nur noch die Browsererweiterungen von Passportal das Zugriffstoken mit dem Schlüsselmaterial abfragen können. Das beseitigt zwar die Sicherheitslücke, die grundlegende Architektur des Passwortmanagers hält Arnott aber immer noch für unsicher.

Er empfahl N-able, eine saubere Ende-zu-Ende-Verschlüsselung (E2EE) zu implementieren und angeforderte Passwörter künftig clientseitig zu entschlüsseln. "Dies wird länger dauern und für denjenigen, der es umsetzen muss, mühsam sein, aber wir sind der Meinung, dass es sich lohnt", so der Forscher. Solange Passportal nicht entsprechend überarbeitet worden sei, könne er den Passwortmanager grundsätzlich nicht empfehlen.

Einen Proof-of-Concept-Exploit für CVE-2026-15580 hat Arnott auf Github(öffnet im neuen Fenster) veröffentlicht. Zudem demonstriert er den Angriff in einem kurzen Videoclip auf Youtube(öffnet im neuen Fenster).

Wir öffnen unsere neue Community für weitere Mitglieder! Möchtest du in konstruktiver und respektvoller Atmosphäre mit anderen IT-Experten über deine Themen sprechen? Sei dabei und melde dich an!


Relevante Themen