INCIBE-CERT alerta de siete vulnerabilidades de severidad media en la API y el panel de StockAgile

Los siete fallos, identificados entre el CVE-2026-6082 y el CVE-2026-6088, presentan una puntuación base CVSS v4.0 de 5.1 y afectan a distintos endpoints REST del módulo de configuración de inventario. No consta explotación conocida ni solución publicada por el fabricante.

El INCIBE-CERT ha coordinado la publicación de siete vulnerabilidades de severidad media en la API y el panel de gestión de StockAgile.

EN 30 SEGUNDOS

  • ¿Qué ha ocurrido? El INCIBE-CERT ha coordinado la publicación de siete vulnerabilidades de severidad media que afectan a la API y el panel de gestión de StockAgile, software para tiendas, comercio electrónico y almacenes.
  • ¿Dónde y cuándo? El aviso se publicó el viernes 25 de septiembre de 2026, con el identificador INCIBE-2026-665 y el rango de CVE que va desde el CVE-2026-6082 hasta el CVE-2026-6088.
  • ¿Qué resultado? Siete fallos de tipo Cross-Site Scripting almacenado con una puntuación base CVSS v4.0 de 5.1. No hay solución reportada por el fabricante y no consta explotación conocida.

El aviso, hecho público este viernes 25 de septiembre de 2026, afecta a la API (la interfaz de programación que permite conectar StockAgile con otras aplicaciones) y al panel de administración de este software de gestión de inventario, comercializado por Novadigits Technologies para tiendas, comercio electrónico y almacenes. La alerta la firma el INCIBE-CERT, el equipo de respuesta a incidentes del Instituto Nacional de Ciberseguridad, el organismo público que vela por la ciberseguridad de empresas y ciudadanos en España.

Las siete comparten el mismo tipo de debilidad: Cross-Site Scripting almacenado, clasificado con el código CWE-79. Cada una recibe una puntuación base de 5.1 puntos según la versión 4.0 del estándar CVSS, sobre una escala de 0 a 10, con el vector CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:P/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N. La franja media agrupa los fallos cuya explotación exige condiciones concretas —como disponer de credenciales válidas— pero cuyas consecuencias sobre la integridad del sistema siguen siendo relevantes para una organización.

Publicidad

Siete fallos de Cross-Site Scripting almacenado en los endpoints REST

El origen técnico del problema está en el lado del servidor. Según detalla el aviso oficial, los fallos residen en distintos endpoints REST de la API de StockAgile y permiten la inyección y la persistencia de código JavaScript malicioso a través de parámetros como ‘code’, ‘name’ y otros campos de texto del panel de configuración.

El mecanismo del XSS almacenado es el siguiente: el código introducido no se filtra ni se valida correctamente antes de mostrarse en el panel web. El script queda guardado en el servidor y se ejecuta cada vez que un usuario autenticado abre la vista afectada, sin necesidad de que realice ninguna acción adicional sobre la pantalla.

La explotación de estos fallos podría permitir a un atacante remoto, previamente autenticado, ejecutar código JavaScript arbitrario en el navegador de las personas que gestionan el inventario. El vector incluye un componente de red (AV:N) y un nivel de privilegios requerido bajo (PR:L), lo que acota el alcance: no se trata de un fallo explotable desde internet sin credenciales válidas.

El INCIBE-CERT coordina la divulgación responsable con el fabricante: los siete fallos se publican con identificador CVE propio y con la asistencia técnica del organismo público.

Los siete identificadores corresponden a rutas concretas del módulo de configuración de inventario. El CVE-2026-6082 apunta al endpoint de métodos de pago; el CVE-2026-6083, al de tramos de precios; el CVE-2026-6084, al de variantes; el CVE-2026-6085, al de tipos de número de serie; el CVE-2026-6086, al de temporadas; el CVE-2026-6087, al de categorías; y el CVE-2026-6088, al de marcas.

Un descubrimiento coordinado con el fabricante

Los fallos han sido descubiertos por el investigador Miguel Jiménez Cámara, según el registro oficial del aviso. La publicación se ha canalizado a través del servicio de alerta temprana del INCIBE-CERT, que centraliza la divulgación coordinada de vulnerabilidades en productos de fabricantes que operan en España.

El aviso recoge que no hay solución reportada por el momento y que tampoco consta ningún intento de explotación conocido sobre los siete fallos. Novadigits Technologies figura como fabricante responsable del producto afectado y como destinatario de la comunicación técnica remitida por el organismo.

Publicidad
INCIBE-CERT

El panorama de la ciberseguridad

El Cross-Site Scripting almacenado es una de las debilidades de software más recurentes en los catálogos internacionales de vulnerabilidades. La categoría CWE-79 ha figurado de forma reiterada en la lista CWE Top 25 de debilidades más peligrosas que publica cada año MITRE, porque combina un vector de entrada sencillo —un campo de texto mal validado— con un impacto directo sobre las sesiones de los usuarios que administran la aplicación.

En ese contexto, el papel del INCIBE-CERT resulta determinante para el tejido empresarial español. El organismo actúa como CNA (Autoridad de Numeración de CVE), una acreditación que le permite asignar identificadores CVE de forma autónoma y coordinada con el ecosistema internacional, y mantiene un catálogo público de avisos al que cualquier empresa puede suscribirse para anticipar la corrección de sus sistemas.

La proyección inmediata pasa por el fabricante. El INCIBE-CERT actualizará el aviso INCIBE-2026-665 en cuanto Novadigits Technologies publique una versión corregida de la API y del panel de StockAgile. Hasta entonces, el registro oficial permanece abierto y disponible para los responsables de sistemas que necesiten evaluar la exposición de sus instalaciones.