Vulnerabilidad de Cross-Site Scripting almacenado en StockAgile de Novadigits technologies

Fuente original: Cross-Site Scripting almacenado de StockAgile de Novadigits technologies.
INCIBE ha coordinado la publicación de siete vulnerabilidades de severidad media que afectan a StockAgile, un software de Novadigits technologies para la gestión de tiendas, ecommerce y almacenes. Entre ellas se encuentra una vulnerabilidad de Cross-Site Scripting almacenado que afecta a la API y al panel de administración de StockAgile.
Descubrimiento y características de la vulnerabilidad
La vulnerabilidad fue descubierta por Miguel Jiménez Cámara. Se localiza en el lado servidor, en distintos endpoints REST, e implica la inyección y persistencia de código JavaScript malicioso mediante parámetros como ‘code’, ‘name’ y otros campos de texto. Este código no se filtra ni valida correctamente antes de mostrarse en el panel web al que acceden usuarios autenticados.
La explotación permitiría a un atacante remoto con acceso autenticado ejecutar código JavaScript arbitrario en la aplicación.
Endpoints afectados y detalles técnicos

Las vulnerabilidades están identificadas con los siguientes CVE y endpoints:
- CVE-2026-6082:
/inventory/configuration/payment-methods - CVE-2026-6083:
/inventory/configuration/pricing-tiers - CVE-2026-6084:
/inventory/configuration/variants - CVE-2026-6085:
/inventory/configuration/serial-number-types - CVE-2026-6086:
/inventory/configuration/seasons - CVE-2026-6087:
/inventory/configuration/categories - CVE-2026-6088:
/inventory/configuration/brands
Estas vulnerabilidades tienen una puntuación base CVSS v4.0 de 5.1 y están catalogadas bajo el código CWE-79.
Estado actual y soluciones
No se ha reportado ninguna solución oficial por parte de Novadigits technologies para mitigar estas vulnerabilidades.
INCIBE ha emitido esta alerta temprana para informar sobre el riesgo que representan estas vulnerabilidades.
Implicaciones para usuarios y administradores
El Cross-Site Scripting almacenado puede permitir la ejecución de código malicioso en el panel de administración de StockAgile, afectando potencialmente la seguridad de la sesión y los datos mostrados.
La alerta no especifica impactos adicionales ni medidas concretas más allá de la vigilancia y la espera de una corrección por parte del fabricante.
Contexto y alcance de la vulnerabilidad de Cross-Site Scripting almacenado en StockAgile
La vulnerabilidad de Cross-Site Scripting almacenado detectada en StockAgile afecta tanto a la API como al panel de administración del software, utilizado para la gestión de tiendas, ecommerce y almacenes. Esta vulnerabilidad se encuentra en el lado servidor y permite la inyección persistente de código JavaScript malicioso a través de parámetros específicos, como ‘code’ y ‘name’, entre otros campos de texto. Dicho código malicioso no es filtrado ni validado adecuadamente antes de ser mostrado en el panel web, lo que expone a los usuarios autenticados a la ejecución de scripts arbitrarios.
Los endpoints afectados corresponden a configuraciones diversas dentro del sistema, incluyendo métodos de pago, niveles de precios, variantes, tipos de números de serie, temporadas, categorías y marcas. Cada uno de estos puntos de entrada está identificado con un código CVE específico, desde CVE-2026-6082 hasta CVE-2026-6088, todos con una puntuación base CVSS v4.0 de 5.1 y clasificados bajo el código CWE-79, que corresponde a vulnerabilidades de Cross-Site Scripting.
Implicaciones técnicas y estado actual de la vulnerabilidad
La explotación de esta vulnerabilidad requiere que el atacante tenga acceso autenticado al sistema, lo que permite la ejecución remota de código JavaScript arbitrario en el entorno de StockAgile. Esto puede comprometer la integridad de la sesión y la seguridad de los datos mostrados en el panel de administración, facilitando potencialmente acciones no autorizadas dentro de la aplicación.
Actualmente, no existe una solución oficial publicada por Novadigits technologies para corregir estas vulnerabilidades. INCIBE ha emitido esta alerta temprana para informar a los usuarios y administradores del riesgo que supone esta vulnerabilidad y la necesidad de estar atentos a futuras actualizaciones o parches que puedan mitigar el problema.
Publicado: 28/09/2026. Contenido verificado con criterios de experiencia, autoridad y fiabilidad (E-E-A-T).
Este artículo puede haber usado herramientas de inteligencia artificial como apoyo para estructura, edición, traducción o revisión. La responsabilidad editorial y la revisión final son de Toni Berraquero. Ver politica de IA
Puedes apoyar el proyecto o compartir este artículo con un clic. Aquí al menos hay una salida útil de verdad.