Vulnerabilidad · Publicado 21/08/2026 · Actualizado 22/08/2026
Combodo iTop, herramienta web de gestión de servicios TI ampliamente usada en empresas latinoamericanas, presenta una falla de control de acceso en OQL (Object Query Language) anterior a la versión 3.2.3. Solo las clases presentes en la cláusula SELECT reciben protección por silos de acceso, permitiendo a usuarios autenticados eludir restricciones y acceder a datos no autorizados. Con CVSS 7.7, este vector afecta principalmente a organizaciones con múltiples departamentos o clientes que dependen del aislamiento de datos en iTop.
Combodo iTop is a web based IT service management tool. Prior to 3.2.3, only classes present in the SELECT clause are protected by the silos access check in OQL. This issue has been fixed in version 3.2.3.
Score: 7.7/10 — Severidad: HIGH — Estado NIST: Received
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N
CWE-200
Publicado en NIST NVD.