CVE-2026-30819
7.3Combodo · iTop
A cross-site scripting (XSS) vulnerability in Combodo iTop before version 3.2.3 allows authenticated users to execute malicious scripts via improper input neutralization.
Executive summary
An authenticated cross-site scripting vulnerability in Combodo iTop allows attackers to execute malicious scripts, potentially leading to full account compromise.
Vulnerability
The application fails to properly neutralize user-supplied input during web page generation, leading to a Stored or Reflected Cross-Site Scripting (XSS) vulnerability. This flaw requires the attacker to have low-level privileges to perform the injection.
Business impact
With a CVSS score of 7.3, this high-severity vulnerability allows an attacker to execute arbitrary JavaScript in the context of a victim's session. This could lead to the theft of session cookies, unauthorized actions on behalf of the user, or the redirection of users to malicious sites, significantly impacting the integrity and confidentiality of the IT management platform.
Remediation
Immediate Action: Update the Combodo iTop installation to version 3.2.3 or later, which contains the necessary security fixes for input neutralization.
Proactive Monitoring: Monitor web server logs for suspicious URL parameters or input fields containing script tags or encoded characters.
Compensating Controls: Deploy a Web Application Firewall (WAF) with robust XSS protection rules to block malicious payloads from reaching the application server.
Exploitation status
Public Exploit Available: Unknown
Analyst recommendation
Organizations utilizing Combodo iTop must prioritize the upgrade to version 3.2.3. Ensuring that all users are on the latest patched version is essential to preventing credential theft and unauthorized administrative actions within the ITSM environment.