Los comercios y ecommerce que utilizan StockAgile para gestionar inventario, catálogo y operaciones deberían revisar este viernes sus accesos y la exposición de su panel. INCIBE-CERT ha coordinado la publicación de siete vulnerabilidades de tipo Cross-Site Scripting almacenado en la API y el panel de administración del software de Novadigits Technologies.
El aviso oficial de INCIBE-CERT, publicado el 25 de septiembre, agrupa los fallos bajo los identificadores CVE-2026-6082 a CVE-2026-6088. Todos reciben una puntuación CVSS v4.0 de 5,1, correspondiente a severidad media.
Qué partes del negocio están implicadas
Los fallos no afectan a una única pantalla genérica. INCIBE identifica endpoints relacionados con métodos de pago, tramos de precios, variantes, tipos de número de serie, temporadas, categorías y marcas. Son elementos especialmente sensibles en empresas que mantienen un catálogo amplio o conectan StockAgile con tienda online, almacén y otros sistemas mediante API.
El problema descrito permite introducir código JavaScript malicioso en campos que quedan almacenados y se ejecutan cuando otro usuario accede posteriormente a determinadas vistas. La explotación requiere credenciales con privilegios bajos y la interacción posterior de un usuario, lo que limita el escenario frente a un ataque totalmente remoto sin autenticación.
INCIBE no informa por ahora de explotación conocida
En el aviso no consta explotación conocida de los siete CVE. Tampoco figura una solución publicada por el fabricante en el momento de la alerta. Para una empresa usuaria, esto cambia la prioridad: no se trata de instalar inmediatamente un parche ya disponible, sino de reducir exposición y seguir la actualización del aviso y del proveedor.
Qué debería revisar hoy un comercio que use StockAgile
El responsable técnico debería inventariar las cuentas con acceso al panel, eliminar usuarios que ya no lo necesiten, reducir permisos innecesarios y revisar registros de actividad anómala. También conviene identificar integraciones que utilicen la API y comprobar si el panel es accesible desde redes o dispositivos que no necesitan entrar en él.
Si la empresa externaliza sistemas, debería trasladar el aviso a su proveedor tecnológico y dejar constancia de las medidas adoptadas. La gestión de este tipo de incidencias forma parte del mismo enfoque preventivo que se aplica ante vulnerabilidades críticas en infraestructura Fortinet o ante el riesgo de ransomware en pymes.
El riesgo es operativo, no solo informático
En retail, una herramienta de inventario puede estar conectada a pedidos, referencias, precios y disponibilidad. Por eso, una incidencia en el panel de gestión puede acabar afectando a procesos comerciales aunque la vulnerabilidad no tenga una calificación crítica.
Las empresas que necesiten reforzar controles tienen además convocatorias abiertas: Cantabria mantiene hasta el 2 de octubre las ayudas CIBERREG de hasta 20.000 euros. Y el factor humano sigue siendo otro frente: la reciente campaña de SMS falsos que suplantan a la Seguridad Social muestra que la protección de una empresa no termina en actualizar software.
BlackHold News mantiene agrupados los avisos vinculados a INCIBE y la cobertura sobre ransomware para facilitar el seguimiento de amenazas que puedan afectar a pymes.
Fotografía: Kampus Production / Pexels.

