Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Teampass (CVE-2026-3107)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
31/03/2026
Última modificación:
07/04/2026

Descripción

Cross-site scripting (XSS) almacenado en versiones de Teampass anteriores a la 3.1.5.16, que afecta la funcionalidad de importación de contraseñas del gestor de contraseñas en el endpoint 'redacted/index.php?page=items'. La aplicación no logra sanear y codificar correctamente los datos de entrada del usuario durante el proceso de importación, permitiendo que cargas útiles maliciosas de JavaScript se almacenen persistentemente en la base de datos. Cuando otros usuarios ven las contraseñas importadas, la carga útil se ejecuta automáticamente en sus navegadores, lo que resulta en una condición de XSS almacenado en el endpoint 'redacted/index.php?page=items'. Explotar esta vulnerabilidad permite a un atacante ejecutar código JavaScript arbitrario en el contexto de múltiples usuarios y el administrador, lo que puede llevar al secuestro de sesión, robo de credenciales, abuso de privilegios y compromiso de la integridad de la aplicación.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:teampass:teampass:*:*:*:*:*:*:*:* 3.1.5.16 (incluyendo) 3.1.5.24 (excluyendo)