Zum Inhalt springen

Speicherbare Cross-Site-Scripting-Schwachstelle in StockAgile von Novadigits Technologies

Veröffentlicht:
Speicherbare Cross-Site-Scripting-Schwachstelle in StockAgile von Novadigits Technologies

Originalquelle: Speicherbares Cross-Site-Scripting in StockAgile von Novadigits Technologies.

INCIBE hat die Veröffentlichung von sieben Schwachstellen mittlerer Schwere koordiniert, die StockAgile betreffen, eine Software von Novadigits Technologies zur Verwaltung von Geschäften, E-Commerce und Lagern. Darunter befindet sich eine Schwachstelle für speicherbares Cross-Site-Scripting, die die API und das Administrationspanel von StockAgile betrifft.

Entdeckung und Merkmale der Schwachstelle

Die Schwachstelle wurde von Miguel Jiménez Cámara entdeckt. Sie befindet sich auf der Serverseite, an verschiedenen REST-Endpunkten, und beinhaltet die Injektion und Persistenz von schädlichem JavaScript-Code über Parameter wie 'code', 'name' und andere Textfelder. Dieser Code wird vor der Anzeige im Webpanel, auf das authentifizierte Benutzer zugreifen, nicht korrekt gefiltert oder validiert.

Die Ausnutzung würde es einem authentifizierten Angreifer ermöglichen, beliebigen JavaScript-Code in der Anwendung auszuführen.

Betroffene Endpunkte und technische Details

Speicherbare Cross-Site-Scripting-Schwachstelle in StockAgile von Novadigits Technologies

Die Schwachstellen sind mit den folgenden CVE und Endpunkten identifiziert:

  • CVE-2026-6082: /inventory/configuration/payment-methods
  • CVE-2026-6083: /inventory/configuration/pricing-tiers
  • CVE-2026-6084: /inventory/configuration/variants
  • CVE-2026-6085: /inventory/configuration/serial-number-types
  • CVE-2026-6086: /inventory/configuration/seasons
  • CVE-2026-6087: /inventory/configuration/categories
  • CVE-2026-6088: /inventory/configuration/brands

Diese Schwachstellen haben einen Basiswert von 5.1 gemäß CVSS v4.0 und sind unter dem Code CWE-79 katalogisiert.

Aktueller Stand und Lösungen

Es wurde keine offizielle Lösung von Novadigits Technologies zur Minderung dieser Schwachstellen gemeldet.

INCIBE hat diese Frühwarnung herausgegeben, um über das Risiko, das diese Schwachstellen darstellen, zu informieren.

Auswirkungen auf Benutzer und Administratoren

Das speicherbare Cross-Site-Scripting kann die Ausführung von schädlichem Code im Administrationspanel von StockAgile ermöglichen, was potenziell die Sicherheit der Sitzung und der angezeigten Daten beeinträchtigt.

Die Warnung spezifiziert keine zusätzlichen Auswirkungen oder konkrete Maßnahmen über die Überwachung und das Warten auf eine Korrektur durch den Hersteller hinaus.

Kontext und Umfang der Speicherbaren Cross-Site-Scripting-Schwachstelle in StockAgile

Die Schwachstelle für speicherbares Cross-Site-Scripting, die in StockAgile entdeckt wurde, betrifft sowohl die API als auch das Administrationspanel der Software, die zur Verwaltung von Geschäften, E-Commerce und Lagern verwendet wird. Diese Schwachstelle befindet sich auf der Serverseite und ermöglicht die persistente Injektion von schädlichem JavaScript-Code über spezifische Parameter wie 'code' und 'name' sowie andere Textfelder. Dieser schädliche Code wird nicht ordnungsgemäß gefiltert oder validiert, bevor er im Webpanel angezeigt wird, was authentifizierte Benutzer der Ausführung beliebiger Skripte aussetzt.

Die betroffenen Endpunkte entsprechen verschiedenen Konfigurationen innerhalb des Systems, einschließlich Zahlungsmethoden, Preisstufen, Varianten, Typen von Seriennummern, Saisons, Kategorien und Marken. Jeder dieser Eingabepunkte ist mit einem spezifischen CVE-Code identifiziert, von CVE-2026-6082 bis CVE-2026-6088, alle mit einem Basiswert von 5.1 gemäß CVSS v4.0 und klassifiziert unter dem Code CWE-79, der Schwachstellen für Cross-Site-Scripting entspricht.

Technische Auswirkungen und aktueller Stand der Schwachstelle

Die Ausnutzung dieser Schwachstelle erfordert, dass der Angreifer authentifizierten Zugang zum System hat, was die remote Ausführung von beliebigem JavaScript-Code im StockAgile-Umfeld ermöglicht. Dies kann die Integrität der Sitzung und die Sicherheit der im Administrationspanel angezeigten Daten gefährden und potenziell unautorisierte Aktionen innerhalb der Anwendung erleichtern.

Derzeit gibt es keine offizielle Lösung von Novadigits Technologies zur Behebung dieser Schwachstellen. INCIBE hat diese Frühwarnung herausgegeben, um Benutzer und Administratoren über das Risiko dieser Schwachstelle zu informieren und die Notwendigkeit zu betonen, auf zukünftige Updates oder Patches zu achten, die das Problem mildern könnten.

Geprüft von
Veröffentlicht: 28.09.2026. Inhalt nach Kriterien für Erfahrung, Autorität und Vertrauenswürdigkeit (E-E-A-T) geprüft.
Verantwortungsvoller Einsatz von KI
Dieser Artikel kann KI Werkzeuge zur Unterstutzung von Struktur, Bearbeitung, Ubersetzung oder Prufung genutzt haben. Redaktionelle Verantwortung und Endprufung liegen bei Toni Berraquero. KI Richtlinie ansehen
Foto von Toni
Autor des Artikels
Toni Berraquero

Toni Berraquero trainiert seit dem 12. Lebensjahr und hat Erfahrung in Einzelhandel, privatem Sicherheitsdienst, Ecommerce, Digitalmarketing, Marktplätzen, Automatisierung und Business-Tools.

Tonis Profil ansehen

☕ Wenn dir das wirklich geholfen hat…

Du kannst das Projekt unterstützen oder diesen Artikel mit einem Klick teilen. Wenigstens hat este bloque un propósito real.