CVE-2026-3106

Blind Cross-Site Scripting (XSS) in Teampass, versions prior to 3.1.5.16, within the password manager login functionality in the 'contraseña' parameter of the login form 'redacted/index.php'. During failed authentication attempts, the application does not properly clean or encode the information entered by the user in the username field. As a result, arbitrary JavaScript code is automatically executed in the administrator's browser when viewing failed login entries, resulting in a blind XSS condition.
Configurations

Configuration 1 (hide)

cpe:2.3:a:teampass:teampass:*:*:*:*:*:*:*:*

History

07 Apr 2026, 15:36

Type Values Removed Values Added
Summary
  • (es) Blind cross-site scripting (XSS) en Teampass, versiones anteriores a la 3.1.5.16, dentro de la funcionalidad de inicio de sesión del gestor de contraseñas en el parámetro 'contraseña' del formulario de inicio de sesión 'redacted/index.php'. Durante los intentos de autenticación fallidos, la aplicación no limpia ni codifica correctamente la información introducida por el usuario en el campo de nombre de usuario. Como resultado, código JavaScript arbitrario se ejecuta automáticamente en el navegador del administrador al ver las entradas de inicio de sesión fallidas, lo que resulta en una condición de XSS ciego.
References () https://www.incibe.es/en/incibe-cert/notices/aviso/multiple-vulnerabilities-teampass - () https://www.incibe.es/en/incibe-cert/notices/aviso/multiple-vulnerabilities-teampass - Third Party Advisory
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 5.4
First Time Teampass teampass
Teampass
CPE cpe:2.3:a:teampass:teampass:*:*:*:*:*:*:*:*

31 Mar 2026, 09:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-03-31 09:16

Updated : 2026-04-07 15:36


NVD link : CVE-2026-3106

Mitre link : CVE-2026-3106

CVE.ORG link : CVE-2026-3106


JSON object : View

Products Affected

teampass

  • teampass
CWE
CWE-79

Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')