Saltar para o conteúdo

Vulnerabilidade de Cross-Site Scripting armazenado no StockAgile da Novadigits Technologies

Publicado:
Vulnerabilidade de Cross-Site Scripting armazenado no StockAgile da Novadigits Technologies

Fonte original: Cross-Site Scripting armazenado no StockAgile da Novadigits Technologies.

O INCIBE coordenou a publicação de sete vulnerabilidades de severidade média que afetam o StockAgile, um software da Novadigits Technologies para a gestão de lojas, ecommerce e armazéns. Entre elas, encontra-se uma vulnerabilidade de Cross-Site Scripting armazenado que afeta a API e o painel de administração do StockAgile.

Descoberta e características da vulnerabilidade

A vulnerabilidade foi descoberta por Miguel Jiménez Cámara. Localiza-se no lado do servidor, em diferentes endpoints REST, e implica a injeção e persistência de código JavaScript malicioso através de parâmetros como ‘code’, ‘name’ e outros campos de texto. Este código não é filtrado nem validado corretamente antes de ser exibido no painel web acessado por utilizadores autenticados.

A exploração permitiria a um atacante remoto com acesso autenticado executar código JavaScript arbitrário na aplicação.

Endpoints afetados e detalhes técnicos

Vulnerabilidade de Cross-Site Scripting armazenado no StockAgile da Novadigits Technologies

As vulnerabilidades estão identificadas com os seguintes CVE e endpoints:

  • CVE-2026-6082: /inventory/configuration/payment-methods
  • CVE-2026-6083: /inventory/configuration/pricing-tiers
  • CVE-2026-6084: /inventory/configuration/variants
  • CVE-2026-6085: /inventory/configuration/serial-number-types
  • CVE-2026-6086: /inventory/configuration/seasons
  • CVE-2026-6087: /inventory/configuration/categories
  • CVE-2026-6088: /inventory/configuration/brands

Estas vulnerabilidades têm uma pontuação base CVSS v4.0 de 5.1 e estão catalogadas sob o código CWE-79.

Estado atual e soluções

Não foi reportada nenhuma solução oficial por parte da Novadigits Technologies para mitigar estas vulnerabilidades.

O INCIBE emitiu este alerta precoce para informar sobre o risco que representam estas vulnerabilidades.

Implicações para utilizadores e administradores

O Cross-Site Scripting armazenado pode permitir a execução de código malicioso no painel de administração do StockAgile, afetando potencialmente a segurança da sessão e os dados exibidos.

O alerta não especifica impactos adicionais nem medidas concretas além da vigilância e da espera por uma correção por parte do fabricante.

Contexto e alcance da vulnerabilidade de Cross-Site Scripting armazenado no StockAgile

A vulnerabilidade de Cross-Site Scripting armazenado detectada no StockAgile afeta tanto a API como o painel de administração do software, utilizado para a gestão de lojas, ecommerce e armazéns. Esta vulnerabilidade encontra-se no lado do servidor e permite a injeção persistente de código JavaScript malicioso através de parâmetros específicos, como ‘code’ e ‘name’, entre outros campos de texto. Esse código malicioso não é filtrado nem validado adequadamente antes de ser exibido no painel web, expondo os utilizadores autenticados à execução de scripts arbitrários.

Os endpoints afetados correspondem a diversas configurações dentro do sistema, incluindo métodos de pagamento, níveis de preços, variantes, tipos de números de série, temporadas, categorias e marcas. Cada um destes pontos de entrada está identificado com um código CVE específico, desde CVE-2026-6082 até CVE-2026-6088, todos com uma pontuação base CVSS v4.0 de 5.1 e classificados sob o código CWE-79, que corresponde a vulnerabilidades de Cross-Site Scripting.

Implicações técnicas e estado atual da vulnerabilidade

A exploração desta vulnerabilidade requer que o atacante tenha acesso autenticado ao sistema, o que permite a execução remota de código JavaScript arbitrário no ambiente do StockAgile. Isso pode comprometer a integridade da sessão e a segurança dos dados exibidos no painel de administração, facilitando potencialmente ações não autorizadas dentro da aplicação.

Atualmente, não existe uma solução oficial publicada pela Novadigits Technologies para corrigir estas vulnerabilidades. O INCIBE emitiu este alerta precoce para informar os utilizadores e administradores sobre o risco que esta vulnerabilidade representa e a necessidade de estarem atentos a futuras atualizações ou patches que possam mitigar o problema.

Revisto por
Publicado: 28/09/2026. Conteúdo verificado com critérios de experiência, autoridade e fiabilidade (E-E-A-T).
Uso responsavel de IA
Este artigo pode ter usado ferramentas de inteligencia artificial como apoio para estrutura, edicao, traducao ou revisao. A responsabilidade editorial e a revisao final continuam a ser de Toni Berraquero. Ver politica de IA
Foto do Toni
Autor do artigo
Toni Berraquero

Toni Berraquero treina desde os 12 anos e tem experiência em retalho, segurança privada, ecommerce, marketing digital, marketplaces, automação e ferramentas empresariais.

Ver perfil do Toni

☕ Se isto te foi mesmo útil…

Podes apoiar o projeto ou partilhar este artigo com um clique. Pelo menos aqui há uma ação útil de verdade.