Sceawere

Vulnerability Detail

CVE-2026-31803UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

Combodo iTop Tagadmin Reflected XSS

Vulnerability Metadata

Severity
High
Score / CVSS
8
Creation Date
3h ago
Vendor
Combodo
Product
iTop
Attack Type
CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
Vector String
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H
Attack Complexity
LOW

Narrative and Response

Description

Combodo iTop is a web based IT service management tool. Prior to 3.2.3, 3.2.3, there is a Reflected Cross-Site Scripting (XSS) vulnerability in pages/tagadmin.php. This issue has been fixed in version 3.2.3.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "8.0",
  "pubDate": "2026-08-21T21:16:57.250Z",
  "pubdate": "2026-08-21T21:16:57.250Z",
  "executiveSummary": "An input validation and output encoding vulnerability exists within the Combodo iTop IT service management platform, specifically manifesting as a Reflected Cross-Site Scripting (XSS) security flaw.\nThis vulnerability affects versions prior to 3.2.3 and allows remote, unauthenticated or authenticated attackers to inject malicious client-side scripts, typically JavaScript, into the application via HTTP request parameters.\nThe primary impact of successful exploitation includes the execution of arbitrary script code in the context of the victim's browser session, potentially leading to session hijacking, credential theft, sensitive data exposure, and unauthorized actions performed on behalf of the user.\nThe risk implication is significant for organizations utilizing vulnerable deployments of Combodo iTop, as malicious payloads can be weaponized and delivered via crafted URLs to targeted users.\nAttacker capabilities are constrained by the necessity of social engineering or user interaction, requiring a victim to click a specially crafted malicious link containing the payload.\nThe vulnerability has been officially addressed and resolved by the vendor in version 3.2.3 through proper sanitization and context-aware output encoding measures.",
  "technicalDetails": "The vulnerability resides in the application logic handling HTTP requests processed by the vulnerable component located at pages/tagadmin.php within the Combodo iTop codebase.\nThe root cause of the Reflected Cross-Site Scripting (XSS) vulnerability is the lack of rigorous input sanitization and the absence of proper context-aware output encoding of user-supplied data before it is reflected back to the client within the Hypertext Markup Language (HTML) response.\nNetwork exposure is inherent to any web-based deployment of Combodo iTop accessible via standard HTTP or HTTPS protocols.\nThe attack flow commences when an adversary crafts a malicious Uniform Resource Locator (URL) targeting pages/tagadmin.php, embedding an arbitrary script payload (such as <script>alert(document.cookie)</script>) within vulnerable HTTP GET or POST parameters processed by the script.\nThe attacker then induces a legitimate authenticated user of Combodo iTop to interact with the crafted URL through phishing, external links, or other social engineering vectors.\nUpon receiving the request, the server-side script at pages/tagadmin.php processes the input parameters and dynamically generates an HTTP response containing the unescaped, malicious payload.\nThe victim's web browser receives the response and parses the injected payload as legitimate application code or markup, executing the script within the security context of the victim's active session.\nBecause the script executes within the browser session of the affected user, the payload behavior can include unauthorized interactions with the Document Object Model (DOM), access to session cookies, extraction of sensitive application data, and execution of asynchronous requests (XMLHttpRequest or Fetch) acting as the authenticated user.\nThe affected versions include all instances of Combodo iTop prior to version 3.2.3."
}
CVE-2026-31803: Combodo iTop Tagadmin Reflected XSS (HIGH Severity, CVSS: 8.0) - Sceawere