Seguridad · 3 min read · Jan 12, 2026
La función de autocompletar del gestor de contraseñas Bitwarden vulnerable al robo de credenciales basado en iframe

Los analistas de seguridad de Flashpoint descubrieron una falla en la función de autocompletar credenciales de Bitwarden. Bueno, para aquellos que no lo saben, Bitwarden es un servicio de gestión de contraseñas freemium con una extensión para navegadores web que almacena las credenciales del sitio web en una bóveda encriptada.
Pasando a otro tema, la función de autocompletar de Bitwarden tiene un comportamiento peligroso que podría permitir que un iframe malicioso plantado en sitios web de confianza robe las credenciales de los usuarios y las envíe al atacante.
Según la firma de seguridad, Bitwarden se enteró del problema en 2018, pero aún elige permitirlo con sitios web de confianza que utilizan un iframe.
Dicho esto, la función de autocompletar no está activa por defecto, y el estado de su utilización no es mucho. Sin embargo, algunos sitios web cumplen con el requisito, y cualquier actor de amenazas proactivo intentará explotar estas fallas.
Bueno, un usuario visita un sitio web, la extensión del gestor de contraseñas escanea si hay un inicio de sesión almacenado para el dominio y ofrece completar las credenciales, y si el autocompletar está activado, lo completa automáticamente a medida que la página se carga sin que el usuario tenga que hacer nada.
Ahora, después de analizar Bitwarden, el analista de la firma de seguridad descubrió que la extensión también autocompleta formularios especificados en el iframe incrustado, incluso aquellos de un dominio exterior.

Aunque el iframe no tiene acceso al contenido de la página principal, espera el formulario de inicio de sesión y luego reenvía las credenciales añadidas por el usuario a un servidor remoto sin más interacciones del usuario, dice Flashpoint.
Leer: Los actores de amenazas explotan la popularidad de ChatGPT de OpenAI para distribuir malware
Además, Flashpoint investigó con qué frecuencia se planta el iframe en la página de inicio de sesión de sitios web con alto tráfico y dijo que la cantidad de casos riesgosos es baja, reduciendo notablemente los riesgos.
Sin embargo, todavía hay un segundo problema que la firma de seguridad encontró mientras investigaba el problema del iframe. Bueno, el servicio de gestión de contraseñas también autocompleta las credenciales en los sub-sitios web del sitio web principal que coinciden con el inicio de sesión.
Esto indica que si el atacante ha alojado una página de phishing bajo el subdominio que coincide con el inicio de sesión del dominio almacenado del dominio base, robará las credenciales del usuario que visita el sitio web si la función de autocompletar está activada.
En un informe, Flashpoint menciona que algunos alojamientos de contenido permiten alojar contenido arbitrario bajo un subdominio de su dominio oficial, que también sirve como la página de inicio de sesión.
Por ejemplo, una empresa tiene una página de inicio de sesión en http: //login.company.tld y permite a los usuarios servir contenido bajo https://
Bueno, después de todo esto, Bitwarden ha reconocido que la función de autocompletar es un riesgo potencial y también incluye una advertencia en su declaración, mencionando particularmente la posibilidad de que sitios infectados exploten la función de autocompletar para robar credenciales.
Aunque la falla ha sido sacada a la luz en una evaluación de seguridad que se realizó en noviembre de 2018, la empresa ya es consciente del problema desde hace algún tiempo.
Dado que el usuario necesita iniciar sesión en el servicio utilizando el iframe plantado de un dominio externo, los desarrolladores de Bitwarden decidieron mantener esto sin cambios y agregar una advertencia en la declaración del software y en la configuración aplicable de la extensión.

Respondiendo al segundo informe de la firma de seguridad sobre el manejo de URL y cómo el autocompletar controla el subdominio, la empresa aseguró bloquear el autocompletar en el alojamiento reportado en una actualización, pero no planea cambiar la funcionalidad del iframe.
Leer: Fuga de BidenCash: más de 2 millones de tarjetas de crédito/débito con información personal expuesta
Recibe nuevas publicaciones en tu bandeja de entrada.
No spam. Cancela la suscripción en cualquier momento.