EudorIACyber Intelligence
Monitoraggio operativo Newsletter IT EN
← Torna all'intelligence
Avviso tecnico

Cross-Site Scripting almacenado de StockAgile de Novadigits technologies

Fonte ufficiale
Sintesi operativa EudorIA

Cosa significa

Priorità 60/100

INCIBE-CERT ha rilevato 7 vulnerabilità di Cross-Site Scripting (XSS) in StockAgile, un software per e-commerce e gestione magazzino. Le vulnerabilità colpiscono API e pannelli di gestione, permettendo l'inserimento di script JavaScript maliciosi in parametri come 'code' e 'name'. Le vulnerabilità sono state assegnate ai CVE 2026-6082 a 2026-6088. Non è stata fornita una soluzione al momento.

Perché conta

Per le PMI italiane che utilizzano StockAgile, queste vulnerabilità rappresentano un rischio significativo per la sicurezza dei dati e la protezione degli utenti. Un attaccante autenticato potrebbe eseguire codice JavaScript arbitrario, compromettendo la sicurezza del sistema e potenzialmente rubando informazioni sensibili.

Benefici operativi potenziali

  • Riduzione della superficie esposta a attacchi XSS
  • Miglioramento della sicurezza dei dati sensibili
  • Prevenzione di accessi non autorizzati a pannelli di gestione
Indicazioni da confermare sul perimetro tecnico e organizzativo del cliente.
Controlli pertinentiPatch managementWAFSegmentazione di reteMonitoraggio / SIEMHardening
DestinatariITSOCCISO
Centro informazioni

Traduzione in elaborazione

INCIBE-CERT

Il contenuto ufficiale è disponibile nella lingua originale. La versione italiana verrà pubblicata al termine dei controlli automatici.

Testo acquisito dalla fonte

Cross-Site Scripting almacenado de StockAgile de Novadigits technologies Vie, 25/09/2026 - 17:28 Aviso Recursos Afectados API y el panel de gestión de StockAgile. Descripción INCIBE ha coordinado la publicación de 7 vulnerabilidades de severidades medias que afecta a la API y el panel de gestión de StockAgile, software para tiendas, ecommerce y almacenes. La vulnerabilidad ha sido descubierta por Miguel Jiménez Cámara. A estas vulnerabilidades se les ha asignado el siguiente código, puntuación base CVSS v4.0, vector del CVSS y el tipo de vulnerabilidad CWE: Desde CVE-2026-6082 hasta CVE-2026-6088: 5.1 | CVSS:4.0 /AV:N/AC:L/AT:N/PR:L/UI:P/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N | CWE-79 Identificador INCIBE-2026-665 Solución No hay solución reportada por el momento. Detalle Vulnerabilidad de tipo Cross-Site Scripting (XSS) almacenada en la API y el panel de administración de StockAgile. La vulnerabilidad se encuentra en el lado del servidor, en diferentes endpoints REST, y permite la inyección y la persistencia de código JavaScript malicioso a través de parámetros como ‘code’, ‘name’ y otros campos de texto. Los scripts introducidos no se filtran ni se validan correctamente antes de mostrarse en el panel web al que pueden acceder los usuarios autenticados. La explotación de estas vulnerabilidades podría permitir a un atacante remoto, previamente autenticado, ejecutar código JavaScript arbitrario. La lista de parámetros e identificadores asignados es la siguiente: CVE-2026-6082 : endpoint '/inventory/configuration/payment-methods'; CVE-2026-6083 : endpoint '/inventory/configuration/pricing-tiers'; CVE-2026-6084 : endpoint '/inventory/configuration/variants'; CVE-2026-6085 : endpoint '/inventory/configuration/serial-number-types'; CVE-2026-6086 : endpoint '/inventory/configuration/s

Fonte
INCIBE-CERT (Spagna)
Entità pubblicatrice
INCIBE-CERT
Tipo entità
CSIRT nazionale
Area
Europe · ES
Lingua originale
es · traduzione in preparazione
Pubblicazione
25/09/2026 17:28
MITRE ATT&CK
T1078, T1190
CVE
CVE-2026-6082, CVE-2026-6088, CVE-2026-6083, CVE-2026-6084, CVE-2026-6085, CVE-2026-6086
Paese indicato
ES
Perimetro tecnico

Prodotti e versioni interessati

Verifica in corso
Informazione non ancora acquisita.

Il collector verificherà NVD e gli advisory vendor ufficiali disponibili.

Apri la fonte originale