Vulnérabilité de Cross-Site Scripting stockée dans StockAgile de Novadigits technologies

Source originale : Cross-Site Scripting stockée de StockAgile de Novadigits technologies.
INCIBE a coordonné la publication de sept vulnérabilités de gravité moyenne affectant StockAgile, un logiciel de Novadigits technologies pour la gestion de magasins, e-commerce et entrepôts. Parmi elles se trouve une vulnérabilité de Cross-Site Scripting stockée qui affecte l'API et le panneau d'administration de StockAgile.
Découverte et caractéristiques de la vulnérabilité
La vulnérabilité a été découverte par Miguel Jiménez Cámara. Elle se situe côté serveur, dans différents points de terminaison REST, et implique l'injection et la persistance de code JavaScript malveillant via des paramètres tels que ‘code’, ‘name’ et d'autres champs de texte. Ce code n'est ni filtré ni validé correctement avant d'être affiché sur le panneau web accessible aux utilisateurs authentifiés.
L'exploitation permettrait à un attaquant distant disposant d'un accès authentifié d'exécuter du code JavaScript arbitraire dans l'application.
Points de terminaison affectés et détails techniques

Les vulnérabilités sont identifiées par les CVE suivants et les points de terminaison :
- CVE-2026-6082 :
/inventory/configuration/payment-methods - CVE-2026-6083 :
/inventory/configuration/pricing-tiers - CVE-2026-6084 :
/inventory/configuration/variants - CVE-2026-6085 :
/inventory/configuration/serial-number-types - CVE-2026-6086 :
/inventory/configuration/seasons - CVE-2026-6087 :
/inventory/configuration/categories - CVE-2026-6088 :
/inventory/configuration/brands
Ces vulnérabilités ont un score de base CVSS v4.0 de 5.1 et sont classées sous le code CWE-79.
État actuel et solutions
Aucune solution officielle n'a été signalée par Novadigits technologies pour atténuer ces vulnérabilités.
INCIBE a émis cette alerte précoce pour informer sur le risque que représentent ces vulnérabilités.
Implications pour les utilisateurs et les administrateurs
Le Cross-Site Scripting stocké peut permettre l'exécution de code malveillant dans le panneau d'administration de StockAgile, affectant potentiellement la sécurité de la session et les données affichées.
L'alerte ne précise pas d'impacts supplémentaires ni de mesures concrètes au-delà de la vigilance et de l'attente d'une correction de la part du fabricant.
Contexte et portée de la vulnérabilité de Cross-Site Scripting stockée dans StockAgile
La vulnérabilité de Cross-Site Scripting stockée détectée dans StockAgile affecte à la fois l'API et le panneau d'administration du logiciel, utilisé pour la gestion de magasins, e-commerce et entrepôts. Cette vulnérabilité se trouve côté serveur et permet l'injection persistante de code JavaScript malveillant via des paramètres spécifiques, tels que ‘code’ et ‘name’, entre autres champs de texte. Ce code malveillant n'est pas filtré ni validé correctement avant d'être affiché sur le panneau web, exposant ainsi les utilisateurs authentifiés à l'exécution de scripts arbitraires.
Les points de terminaison affectés correspondent à diverses configurations au sein du système, y compris les méthodes de paiement, les niveaux de prix, les variantes, les types de numéros de série, les saisons, les catégories et les marques. Chacun de ces points d'entrée est identifié par un code CVE spécifique, allant de CVE-2026-6082 à CVE-2026-6088, tous avec un score de base CVSS v4.0 de 5.1 et classés sous le code CWE-79, qui correspond aux vulnérabilités de Cross-Site Scripting.
Implications techniques et état actuel de la vulnérabilité
L'exploitation de cette vulnérabilité nécessite que l'attaquant ait un accès authentifié au système, ce qui permet l'exécution à distance de code JavaScript arbitraire dans l'environnement de StockAgile. Cela peut compromettre l'intégrité de la session et la sécurité des données affichées dans le panneau d'administration, facilitant potentiellement des actions non autorisées au sein de l'application.
Actuellement, aucune solution officielle n'a été publiée par Novadigits technologies pour corriger ces vulnérabilités. INCIBE a émis cette alerte précoce pour informer les utilisateurs et les administrateurs du risque que représente cette vulnérabilité et de la nécessité de rester attentifs aux futures mises à jour ou correctifs qui pourraient atténuer le problème.
Publié: 28/09/2026. Contenu vérifié selon des critères d’expérience, d’autorité et de fiabilité (E-E-A-T).
Cet article peut avoir utilise des outils IA comme soutien pour la structure, edition, traduction ou relecture. La responsabilite editoriale et la relecture finale restent celles de Toni Berraquero. Voir la politique IA
Tu peux soutenir le projet ou partager cet article en un clic. Au moins ici, il y a une vraie sortie utile.