Vulnerabilidades y Avisos de Seguridad: Múltiples vulnerabilidades en productos de HPE

Resumen de la alerta

HPE ha publicado actualizaciones de seguridad para corregir 37 vulnerabilidades en HPE Networking AOS-Switch (AOS-S) y HPE Networking ClearPass Policy Manager (CPPM). El conjunto incluye 16 vulnerabilidades críticas, 12 de severidad alta y 9 de severidad media.

Los fallos identificados podrían permitir, según el caso, eludir mecanismos de autenticación, obtener acceso administrativo no autorizado, ejecutar código o comandos arbitrarios, elevar privilegios, acceder o modificar archivos, exponer información confidencial o provocar denegaciones de servicio.

La información publicada indica “Explotación: No” para los CVE incluidos en el aviso. Por tanto, existen vulnerabilidades con impacto potencial relevante, pero la fuente no informa de explotación activa o ataques confirmados que las estén aprovechando.

Recursos afectados

  • HPE Networking AOS-Switch (AOS-S), versiones 16.11.0031 y anteriores.
  • HPE Networking ClearPass Policy Manager (CPPM), rama 6.14, versiones 6.14.0 y anteriores.
  • HPE Networking ClearPass Policy Manager (CPPM), rama 6.11, versiones 6.11.15 y anteriores.

Descripción de las vulnerabilidades

Los problemas afectan tanto a interfaces de administración como a componentes y agentes de ClearPass Policy Manager. La severidad crítica está asociada a fallos que, en determinadas circunstancias, podrían dar lugar a acceso no autorizado, ejecución de código, manipulación de datos o control administrativo.

En HPE Networking AOS-Switch se han identificado vulnerabilidades que afectan a la interfaz web y a otros servicios de administración:

  • CVE-2026-76742: omisión de autenticación en la interfaz web de administración. Un atacante remoto no autenticado podría acceder al sistema afectado.
  • CVE-2026-76743: elusión de controles de autenticación en la interfaz de administración bajo determinadas condiciones, con posibilidad de acceso no autorizado.
  • CVE-2026-76744: desbordamientos de búfer que podrían permitir la ejecución remota de código arbitrario sin autenticación.
  • CVE-2026-76745: corrupción de memoria accesible desde una red adyacente, que podría permitir ejecutar código arbitrario.
  • CVE-2026-76746: desbordamiento de búfer accesible desde una red adyacente, con posible acceso a información de memoria y denegación de servicio.
  • CVE-2026-76747: desbordamientos de búfer que podrían revelar contenido de memoria y causar una denegación de servicio.

En HPE Networking ClearPass Policy Manager se concentran vulnerabilidades relacionadas con la interfaz web, las API, servicios internos y los agentes cliente:

  • CVE-2026-79798: inyección SQL en la interfaz web. Un atacante remoto autenticado con pocos privilegios podría ejecutar comandos arbitrarios en la base de datos.
  • CVE-2026-76750: deserialización de datos no confiables en la interfaz web, que podría permitir a un atacante remoto no autenticado ejecutar código arbitrario.
  • CVE-2026-76751: falta de comprobaciones de integridad en el agente OnGuard, con posible ejecución de código con privilegios elevados del agente.
  • CVE-2026-76752: omisión de autenticación en interfaces web y API, con posible acceso administrativo.
  • CVE-2026-76753: vulnerabilidad de cadena de formato en una interfaz de servicio, que podría corromper la memoria del proceso y permitir ejecución de código.
  • CVE-2026-76754: inyección SQL que podría permitir a un atacante remoto no autenticado ejecutar comandos arbitrarios en la base de datos.
  • CVE-2026-79796: fallos de autenticación que podrían permitir acceder al sistema sin autorización.
  • CVE-2026-79801: falta de comprobaciones de integridad en el agente cliente, que podría permitir introducir y ejecutar código no confiable en el equipo cliente.
  • CVE-2026-79805: vulnerabilidad de Path Traversal que podría permitir a un atacante autenticado leer o modificar determinados archivos del sistema operativo.
  • CVE-2026-79794: inyección SQL en la interfaz web que podría permitir a un usuario remoto con privilegios administrativos ejecutar comandos arbitrarios en la base de datos.

También se han asignado los siguientes identificadores a vulnerabilidades de severidad alta: CVE-2026-76748, CVE-2026-79797, CVE-2026-79799, CVE-2026-79800, CVE-2026-79802, CVE-2026-79803, CVE-2026-79806, CVE-2026-79807, CVE-2026-79808, CVE-2026-79809, CVE-2026-79810 y CVE-2026-79811.

Impacto y nivel de riesgo

La prioridad es elevada para organizaciones que tengan expuestas o accesibles las interfaces de administración de AOS-Switch o ClearPass Policy Manager. Entre los fallos críticos hay vulnerabilidades que no requieren autenticación y que, potencialmente, podrían facilitar acceso al sistema, control administrativo o ejecución de código.

El impacto práctico varía según el CVE. Algunas vulnerabilidades exigen que el atacante esté autenticado, disponga de privilegios bajos o administrativos, o se encuentre en una red adyacente. Estas condiciones reducen el alcance de exposición frente a los fallos explotables remotamente sin autenticación, aunque no eliminan el riesgo para entornos afectados.

Las inyecciones SQL pueden permitir ejecutar comandos en la base de datos; los fallos de deserialización, corrupción de memoria y desbordamiento de búfer pueden derivar en ejecución de código; y las omisiones de autenticación pueden facilitar accesos no autorizados. Por su parte, una vulnerabilidad de Path Traversal puede permitir acceder a archivos fuera de la ubicación prevista por la aplicación.

No se han comunicado explotaciones conocidas para los CVE incluidos en este aviso.

Solución y medidas recomendadas

HPE recomienda actualizar los productos afectados a las siguientes versiones o posteriores:

  • HPE Networking AOS-Switch: 16.11.0032.
  • HPE Networking ClearPass Policy Manager, rama 6.14: 6.14.1.
  • HPE Networking ClearPass Policy Manager, rama 6.11: 6.11.16.

Como medida adicional de reducción de exposición, se recomienda limitar las interfaces de administración web y de línea de comandos a una VLAN o segmento de capa 2 dedicado. El acceso debe controlarse mediante cortafuegos y conviene habilitar el registro y la supervisión de las actividades administrativas.

Recomendaciones para organizaciones afectadas

  1. Identificar los equipos AOS-Switch y las instancias de ClearPass Policy Manager que operen en versiones afectadas.
  2. Priorizar la actualización de los sistemas cuyas interfaces de administración sean accesibles desde redes amplias o por usuarios no estrictamente necesarios.
  3. Aplicar las actualizaciones indicadas por HPE conforme a los procedimientos internos de gestión de cambios.
  4. Restringir el acceso a las interfaces web, API y línea de comandos a segmentos administrativos dedicados y protegidos mediante cortafuegos.
  5. Revisar los registros y la supervisión de actividad administrativa para mejorar la detección de accesos no autorizados o comportamientos anómalos.

Fuente: link

Aviso: Esta noticia / aviso es únicamente informativa y su veracidad está supeditada a la fuente origen.

TechConsulting muestra este contenido por creer en su fuente y como servicio para facilitar a usuarios y empresas la obtención de dicho contenido. Agradecemos a la fuente el esfuerzo por distribuir este tipo de noticias y avisos sobre Ciberseguridad.

Para más información o dudas en Ciberseguridad aplicada a la empresa, puede ver nuestro catálogo de productos en Servicios TechConsulting o puede contactar con nosotros para resolver cualquier cuestión que pueda tener.