Vulnerabilidades y Avisos de Seguridad: Múltiples vulnerabilidades en Instant On APs de HPE Networking

Múltiples vulnerabilidades en HPE Networking Instant On APs

Fecha de publicación: Miércoles, 30 de septiembre de 2026 – 09:15

Aviso

Recursos afectados

HPE Networking Instant On APs en versiones 3.4.1.0 y anteriores.

Descripción

HPE Networking ha informado de la corrección de 18 vulnerabilidades de seguridad que afectan a sus puntos de acceso Instant On APs. Del total de fallos identificados, cinco han recibido una calificación de severidad crítica, tres de severidad alta, siete de severidad media y tres de severidad baja.

La explotación de estas vulnerabilidades podría permitir, según el tipo de fallo, eludir mecanismos de autenticación o control de acceso, ejecutar código o comandos con privilegios elevados, elevar privilegios, realizar peticiones desde el servidor afectado, acceder a información sensible o provocar condiciones de denegación de servicio.

Algunas de las vulnerabilidades críticas pueden ser explotadas por atacantes no autenticados. En determinados casos, sería necesario que el atacante tuviera acceso a la red adyacente del dispositivo vulnerable.

Identificador

INCIBE-2026-681

Solución

Se recomienda actualizar los dispositivos HPE Networking Instant On APs a la versión 3.4.2.0 o una versión posterior compatible.

HPE indica que las correcciones se distribuirán automáticamente a los puntos de acceso afectados a través del portal de gestión en la nube Instant On.

Como medidas adicionales de reducción de la exposición, el fabricante recomienda:

  • Restringir el acceso a las interfaces web de administración a un segmento de red o una VLAN de capa 2 dedicada.
  • Aplicar políticas de cortafuegos en la capa 3 y en capas superiores para limitar las comunicaciones de administración.
  • Implementar mecanismos de registro, supervisión y seguimiento de las acciones realizadas por los usuarios.
  • Migrar los equipos que hayan alcanzado el fin de mantenimiento o soporte a una versión de software compatible y mantenida.

Detalle

CVE-2026-76721: vulnerabilidad de desbordamiento de búfer. Un atacante remoto no autenticado podría aprovechar este fallo para ejecutar código arbitrario con privilegios elevados en el sistema operativo subyacente.

CVE-2026-76722: vulnerabilidades relacionadas con el uso no controlado de cadenas de formato. Un atacante remoto no autenticado podría ejecutar comandos arbitrarios, causar una denegación de servicio o ejecutar código de forma remota.

CVE-2026-76723: vulnerabilidades de desbordamiento de búfer. Un atacante no autenticado con acceso a la red adyacente podría ejecutar comandos arbitrarios en el sistema operativo del dispositivo.

CVE-2026-76724: vulnerabilidad de inyección de comandos en la interfaz de línea de comandos accesible mediante el protocolo PAPI. Un atacante no autenticado con acceso a la red adyacente podría enviar paquetes especialmente manipulados para ejecutar comandos con privilegios elevados.

CVE-2026-76725: vulnerabilidad de omisión de autenticación en un protocolo de administración. Un atacante no autenticado situado en una red adyacente podría eludir controles de seguridad y, potencialmente, ejecutar código remoto con privilegios elevados.

Vulnerabilidades de severidad alta

Los identificadores asignados a las vulnerabilidades de severidad alta son los siguientes:

  • CVE-2026-76726
  • CVE-2026-76727
  • CVE-2026-76728

Vulnerabilidades de severidad media

Los identificadores correspondientes a las vulnerabilidades de severidad media son:

  • CVE-2026-76729
  • CVE-2026-76730
  • CVE-2026-76731
  • CVE-2026-76732
  • CVE-2026-76733
  • CVE-2026-76734
  • CVE-2026-76735

Vulnerabilidades de severidad baja

Los identificadores asignados a las vulnerabilidades de severidad baja son:

  • CVE-2026-76736
  • CVE-2026-76737
  • CVE-2026-76738

Severidad

Crítica: 5 vulnerabilidades.

Referencias

HPESBNW05150 rev.1: Multiple Vulnerabilities in HPE Networking Instant On APs.

Etiquetas

  • Acceso no autorizado
  • Actualización
  • Código arbitrario
  • Comunicaciones y redes
  • Denegación de servicio
  • Desbordamiento de búfer
  • Inyección de comandos
  • SSRF
  • Vulnerabilidad
  • Wireless

CVE críticos

  • CVE-2026-76721 — Severidad crítica — Fabricante: HPE.
  • CVE-2026-76722 — Severidad crítica — Fabricante: HPE.
  • CVE-2026-76723 — Severidad crítica — Fabricante: HPE.
  • CVE-2026-76724 — Severidad crítica — Fabricante: HPE.
  • CVE-2026-76725 — Severidad crítica — Fabricante: HPE.

Fuente: link

Aviso: Esta noticia / aviso es únicamente informativa y su veracidad está supeditada a la fuente origen.

TechConsulting muestra este contenido por creer en su fuente y como servicio para facilitar a usuarios y empresas la obtención de dicho contenido. Agradecemos a la fuente el esfuerzo por distribuir este tipo de noticias y avisos sobre Ciberseguridad.

Para más información o dudas en Ciberseguridad aplicada a la empresa, puede ver nuestro catálogo de productos en Servicios TechConsulting o puede contactar con nosotros para resolver cualquier cuestión que pueda tener.