Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
🆕 Nuevo en 2MCI
✨ Crear cuenta gratis 🛠️ Ver herramientas sin registro
Ya tengo cuenta
🔒 Iniciar sesión
Equipo
🏠 Portal interno 2MCI
Alto CVE-2026-34741 Multiple Vendors

Vulnerabilidad alta de bypass de autenticación en Combodo iTop anterior a v3.2.3

Vulnerabilidad · Publicado 21/08/2026 · Actualizado 22/08/2026

8.6
CVSS 3.x
04 Medio7 Alto9 Crítico10
Severidad: Alto
Resumen ejecutivo

Combodo iTop, herramienta web de gestión de servicios de TI, contiene una vulnerabilidad de bypass de autenticación (CVSS 8.6) que permite a atacantes no autenticados ejecutar archivos PHP arbitrarios desde el directorio env-production en instancias nuevas. Afecta altas funciones de ITSM en empresas LATAM. La vulnerabilidad se ha corregido en versión 3.2.3.

Análisis asistido por IA, contexto LATAM revisado por el equipo 2MCI.

Descripción técnica

Descripción técnica

Combodo iTop is a web based IT service management tool. Prior to 3.2.3, authentication bypass allows unauthenticated remote attackers to execute arbitrary PHP files from the env-production directory on a new iTop instance in the production environment. This issue has been fixed in version 3.2.3.

Puntuación CVSS

Score: 8.6/10 — Severidad: HIGH — Estado NIST: Received

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:L

Debilidades (CWE)

CWE-306

Fuente oficial

Publicado en NIST NVD.

¿Qué hacer?
  • Actualizar inmediatamente a iTop 3.2.3 o superior
  • Verificar en logs acceso no autorizado a directorios env-production desde enero
  • 2026
  • Aplicar restricciones de acceso a directorios sensibles mientras se deploya patch
  • Auditar instancias en producción sin autenticación habilitada
  • Monitorear ejecución de PHP desde rutas sospechosas
Esta alerta fue generada automáticamente a partir del NVD del NIST.
← Volver a todas las alertas