Sceawere

Vulnerability Detail

CVE-2026-34741UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

Combodo iTop Authentication Bypass Vulnerability

Vulnerability Metadata

Severity
High
Score / CVSS
8.6
Creation Date
2h ago
Vendor
Combodo
Product
iTop
Attack Type
CWE-306: Missing Authentication for Critical Function
Vector String
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:L
Attack Complexity
LOW

Narrative and Response

Description

Combodo iTop is a web based IT service management tool. Prior to 3.2.3, authentication bypass allows unauthenticated remote attackers to execute arbitrary PHP files from the env-production directory on a new iTop instance in the production environment. This issue has been fixed in version 3.2.3.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "8.6",
  "pubDate": "2026-08-21T22:16:37.143Z",
  "pubdate": "2026-08-21T22:16:37.143Z",
  "executiveSummary": "An authentication bypass vulnerability has been identified in Combodo iTop prior to version 3.2.3. This security flaw allows unauthenticated remote attackers to execute arbitrary PHP files located within the env-production directory on newly initialized iTop instances operating in a production environment. The vulnerability exposes the underlying web server to remote code execution risks, potentially leading to complete system compromise, unauthorized data access, and manipulation of IT service management infrastructure. The attack requires network access to the target iTop instance without requiring any prior authentication credentials or privileges. Remediation requires upgrading the affected software to version 3.2.3 or later where the issue has been officially addressed.",
  "technicalDetails": "The vulnerability resides in the authentication and request handling mechanisms of Combodo iTop prior to version 3.2.3, specifically affecting newly deployed instances configured in the production environment. The root cause stems from insufficient validation and enforcement of authentication checks when handling requests directed at specific resources. Consequently, unauthenticated remote attackers can leverage network exposure to bypass access controls designed to protect administrative and core application functionality. The exploitation method involves sending specially crafted HTTP requests that directly target arbitrary PHP files residing within the env-production directory. Because the application fails to verify the session state or authentication credentials of the requesting entity prior to execution, the web server processes and executes the targeted PHP payloads directly. The attack flow begins with the attacker probing the target iTop instance to confirm that it is a new installation running an affected version within the production environment. Upon confirmation, the attacker crafts a malicious request referencing an accessible PHP script within the env-production directory. Upon receipt, the vulnerable component processes the request without enforcing authentication checks, resulting in arbitrary code execution with the privileges of the web server process. Network exposure is external, allowing remote exploitation over standard HTTP or HTTPS protocols. Post-exploitation impact includes full system compromise, execution of arbitrary system commands, unauthorized access to sensitive IT service management databases, and potential lateral movement within the hosting network infrastructure. Affected versions comprise all Combodo iTop releases prior to 3.2.3."
}
CVE-2026-34741: Combodo iTop Authentication Bypass Vulnerability (HIGH Severity, CVSS: 8.6) - Sceawere