Vulnerabilidad en Teampass (CVE-2026-3107)
Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
31/03/2026
Última modificación:
07/04/2026
Descripción
Cross-site scripting (XSS) almacenado en versiones de Teampass anteriores a la 3.1.5.16, que afecta la funcionalidad de importación de contraseñas del gestor de contraseñas en el endpoint 'redacted/index.php?page=items'. La aplicación no logra sanear y codificar correctamente los datos de entrada del usuario durante el proceso de importación, permitiendo que cargas útiles maliciosas de JavaScript se almacenen persistentemente en la base de datos. Cuando otros usuarios ven las contraseñas importadas, la carga útil se ejecuta automáticamente en sus navegadores, lo que resulta en una condición de XSS almacenado en el endpoint 'redacted/index.php?page=items'. Explotar esta vulnerabilidad permite a un atacante ejecutar código JavaScript arbitrario en el contexto de múltiples usuarios y el administrador, lo que puede llevar al secuestro de sesión, robo de credenciales, abuso de privilegios y compromiso de la integridad de la aplicación.
Impacto
Puntuación base 4.0
9.30
Gravedad 4.0
CRÍTICA
Puntuación base 3.x
5.40
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:teampass:teampass:*:*:*:*:*:*:*:* | 3.1.5.16 (incluyendo) | 3.1.5.24 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



