Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Teampass (CVE-2026-3106)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
31/03/2026
Última modificación:
07/04/2026

Descripción

Blind cross-site scripting (XSS) en Teampass, versiones anteriores a la 3.1.5.16, dentro de la funcionalidad de inicio de sesión del gestor de contraseñas en el parámetro 'contraseña' del formulario de inicio de sesión 'redacted/index.php'. Durante los intentos de autenticación fallidos, la aplicación no limpia ni codifica correctamente la información introducida por el usuario en el campo de nombre de usuario. Como resultado, código JavaScript arbitrario se ejecuta automáticamente en el navegador del administrador al ver las entradas de inicio de sesión fallidas, lo que resulta en una condición de XSS ciego.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:teampass:teampass:*:*:*:*:*:*:*:* 3.1.5.16 (incluyendo) 3.1.5.24 (excluyendo)