Múltiples vulnerabilidades en EdgeConnect SD-WAN de HPE
Las vulnerabilidades afectan a las siguientes versiones de HPE Networking EdgeConnect SD-WAN:
- HPE Networking EdgeConnect SD-WAN Gateways:
- ECOS 9.7.x.x: versiones 9.7.0.0 y anteriores;
- ECOS 9.6.x.x: versiones 9.6.3.1 y anteriores;
- ECOS 9.5.x.x: versiones 9.5.8.1 y anteriores;
- ECOS 9.4.x.x: versiones 9.4.8.2 y anteriores.
- HPE Networking EdgeConnect SD-WAN Orchestrator:
- Orchestrator 9.7.x: versiones 9.7.0 y anteriores;
- Orchestrator 9.6.x: versiones 9.6.3 y anteriores;
- Orchestrator 9.5.x: versiones 9.5.8 y anteriores;
- Orchestrator 9.4.x: versiones 9.4.10 y anteriores.
HPE ha publicado un aviso de seguridad que contiene 39 vulnerabilidades: 6 de severidad crítica, 18 de severidad alta y 15 de severidad media. La explotación de las vulnerabilidades críticas podría permitir a atacantes remotos, dependiendo del caso, ejecutar código arbitrario, obtener privilegios administrativos, acceder a información sensible o comprometer completamente los sistemas afectados.
HPE Networking recomienda actualizar los productos afectados a las siguientes versiones o posteriores:
- HPE Networking EdgeConnect SD-WAN Gateways:
- ECOS 9.7.1.0 o superior;
- ECOS 9.6.4.0 o superior;
- ECOS 9.5.9.0 o superior;
- ECOS 9.4.9.0 o superior.
- HPE Networking SD-WAN Orchestrator:
- Orchestrator 9.7.1 o superior;
- Orchestrator 9.6.4 o superior;
- Orchestrator 9.5.9 o superior;
- Orchestrator 9.4.11 o superior.
La versión de software de HPE Networking EdgeConnect SD-WAN Orchestrator debe ser igual o superior a la versión ECOS utilizada por cualquiera de los EdgeConnect SD-WAN Gateways.
- CVE-2026-76669 y CVE-2026-76670: vulnerabilidades de escalada de privilegios en la API de HPE Networking EdgeConnect SD-WAN Orchestrator. Un usuario remoto autenticado con privilegios bajos podría explotarlas para elevar sus privilegios hasta los de un usuario administrativo, pudiendo comprometer completamente el sistema.
- CVE-2026-76672: vulnerabilidad en HPE Networking EdgeConnect SD-WAN Orchestrator que podría permitir a un atacante remoto autenticado con privilegios de solo lectura acceder a información sensible de configuración mediante una petición especialmente diseñada al endpoint de sincronización de caché. La explotación podría provocar la exposición de tokens de API y credenciales de terceros, facilitando potencialmente el acceso a plataformas de seguridad externas.
- CVE-2026-76673: vulnerabilidad de bypass de autenticación en la API de HPE Networking EdgeConnect SD-WAN Orchestrator. Un atacante remoto no autenticado podría eludir los controles de autenticación y obtener privilegios administrativos, pudiendo comprometer completamente el sistema afectado.
- CVE-2026-76674: vulnerabilidad de desbordamiento de búfer en el sistema operativo subyacente de HPE Networking EdgeConnect SD-WAN Gateways. Un atacante remoto no autenticado podría explotarlas para ejecutar código arbitrario y ejecutar comandos en el sistema operativo subyacente, pudiendo comprometer completamente el sistema.
- CVE-2026-76675: vulnerabilidad de inyección de comandos en la interfaz de línea de comandos de HPE Networking EdgeConnect SD-WAN Gateways. Un atacante remoto autenticado con privilegios elevados podría explotarla para ejecutar comandos arbitrarios en el sistema operativo subyacente, pudiendo comprometer completamente el sistema.
Para consultar información detallada sobre las vulnerabilidades de severidad alta y media, se recomienda consultar el aviso de seguridad original de HPE Networking incluido en las referencias.
| Identificador CVE | Severidad | Explotación | Fabricante |
|---|---|---|---|
| CVE-2026-76669 | Crítica | No | HPE |
| CVE-2026-76670 | Crítica | No | HPE |
| CVE-2026-76672 | Crítica | No | HPE |
| CVE-2026-76673 | Crítica | No | HPE |
| CVE-2026-76674 | Crítica | No | HPE |
| CVE-2026-76675 | Crítica | No | HPE |
| CVE-2026-76676 | Alta | No | HPE |
| CVE-2026-76677 | Alta | No | HPE |
| CVE-2026-76678 | Alta | No | HPE |
| CVE-2026-76679 | Alta | No | HPE |
| CVE-2026-76680 | Alta | No | HPE |
| CVE-2026-76681 | Alta | No | HPE |
| CVE-2026-76682 | Alta | No | HPE |
| CVE-2026-76683 | Alta | No | HPE |
| CVE-2026-76684 | Alta | No | HPE |
| CVE-2026-76685 | Alta | No | HPE |
| CVE-2026-76686 | Alta | No | HPE |
| CVE-2026-76687 | Alta | No | HPE |
| CVE-2026-76688 | Alta | No | HPE |
| CVE-2026-76689 | Alta | No | HPE |
| CVE-2026-76690 | Alta | No | HPE |
| CVE-2026-76691 | Alta | No | HPE |
| CVE-2026-76692 | Alta | No | HPE |
| CVE-2026-76693 | Alta | No | HPE |
| CVE-2026-76694 | Media | No | HPE |
| CVE-2026-76695 | Media | No | HPE |
| CVE-2026-76696 | Media | No | HPE |
| CVE-2026-76697 | Media | No | HPE |
| CVE-2026-76698 | Media | No | HPE |
| CVE-2026-76699 | Media | No | HPE |
| CVE-2026-76700 | Media | No | HPE |
| CVE-2026-76701 | Media | No | HPE |
| CVE-2026-76702 | Media | No | HPE |
| CVE-2026-76703 | Media | No | HPE |
| CVE-2026-76704 | Media | No | HPE |
| CVE-2026-76705 | Media | No | HPE |
| CVE-2026-76706 | Media | No | HPE |
| CVE-2024-32664 | Media | No | HPE |
| CVE-2026-76707 | Media | No | HPE |
Fuente: link
Aviso: Esta noticia / aviso es únicamente informativa y su veracidad está supeditada a la fuente origen.
TechConsulting muestra este contenido por creer en su fuente y como servicio para facilitar a usuarios y empresas la obtención de dicho contenido. Agradecemos a la fuente el esfuerzo por distribuir este tipo de noticias y avisos sobre Ciberseguridad.
Para más información o dudas en Ciberseguridad aplicada a la empresa, puede ver nuestro catálogo de productos en Servicios TechConsulting o puede contactar con nosotros para resolver cualquier cuestión que pueda tener.