Resumen de la alerta
HPE ha publicado actualizaciones de seguridad para corregir 37 vulnerabilidades en HPE Networking AOS-Switch (AOS-S) y HPE Networking ClearPass Policy Manager (CPPM). El conjunto incluye 16 vulnerabilidades críticas, 12 de severidad alta y 9 de severidad media.
Los fallos identificados podrían permitir, según el caso, eludir mecanismos de autenticación, obtener acceso administrativo no autorizado, ejecutar código o comandos arbitrarios, elevar privilegios, acceder o modificar archivos, exponer información confidencial o provocar denegaciones de servicio.
La información publicada indica “Explotación: No” para los CVE incluidos en el aviso. Por tanto, existen vulnerabilidades con impacto potencial relevante, pero la fuente no informa de explotación activa o ataques confirmados que las estén aprovechando.
Recursos afectados
- HPE Networking AOS-Switch (AOS-S), versiones 16.11.0031 y anteriores.
- HPE Networking ClearPass Policy Manager (CPPM), rama 6.14, versiones 6.14.0 y anteriores.
- HPE Networking ClearPass Policy Manager (CPPM), rama 6.11, versiones 6.11.15 y anteriores.
Descripción de las vulnerabilidades
Los problemas afectan tanto a interfaces de administración como a componentes y agentes de ClearPass Policy Manager. La severidad crítica está asociada a fallos que, en determinadas circunstancias, podrían dar lugar a acceso no autorizado, ejecución de código, manipulación de datos o control administrativo.
En HPE Networking AOS-Switch se han identificado vulnerabilidades que afectan a la interfaz web y a otros servicios de administración:
- CVE-2026-76742: omisión de autenticación en la interfaz web de administración. Un atacante remoto no autenticado podría acceder al sistema afectado.
- CVE-2026-76743: elusión de controles de autenticación en la interfaz de administración bajo determinadas condiciones, con posibilidad de acceso no autorizado.
- CVE-2026-76744: desbordamientos de búfer que podrían permitir la ejecución remota de código arbitrario sin autenticación.
- CVE-2026-76745: corrupción de memoria accesible desde una red adyacente, que podría permitir ejecutar código arbitrario.
- CVE-2026-76746: desbordamiento de búfer accesible desde una red adyacente, con posible acceso a información de memoria y denegación de servicio.
- CVE-2026-76747: desbordamientos de búfer que podrían revelar contenido de memoria y causar una denegación de servicio.
En HPE Networking ClearPass Policy Manager se concentran vulnerabilidades relacionadas con la interfaz web, las API, servicios internos y los agentes cliente:
- CVE-2026-79798: inyección SQL en la interfaz web. Un atacante remoto autenticado con pocos privilegios podría ejecutar comandos arbitrarios en la base de datos.
- CVE-2026-76750: deserialización de datos no confiables en la interfaz web, que podría permitir a un atacante remoto no autenticado ejecutar código arbitrario.
- CVE-2026-76751: falta de comprobaciones de integridad en el agente OnGuard, con posible ejecución de código con privilegios elevados del agente.
- CVE-2026-76752: omisión de autenticación en interfaces web y API, con posible acceso administrativo.
- CVE-2026-76753: vulnerabilidad de cadena de formato en una interfaz de servicio, que podría corromper la memoria del proceso y permitir ejecución de código.
- CVE-2026-76754: inyección SQL que podría permitir a un atacante remoto no autenticado ejecutar comandos arbitrarios en la base de datos.
- CVE-2026-79796: fallos de autenticación que podrían permitir acceder al sistema sin autorización.
- CVE-2026-79801: falta de comprobaciones de integridad en el agente cliente, que podría permitir introducir y ejecutar código no confiable en el equipo cliente.
- CVE-2026-79805: vulnerabilidad de Path Traversal que podría permitir a un atacante autenticado leer o modificar determinados archivos del sistema operativo.
- CVE-2026-79794: inyección SQL en la interfaz web que podría permitir a un usuario remoto con privilegios administrativos ejecutar comandos arbitrarios en la base de datos.
También se han asignado los siguientes identificadores a vulnerabilidades de severidad alta: CVE-2026-76748, CVE-2026-79797, CVE-2026-79799, CVE-2026-79800, CVE-2026-79802, CVE-2026-79803, CVE-2026-79806, CVE-2026-79807, CVE-2026-79808, CVE-2026-79809, CVE-2026-79810 y CVE-2026-79811.
Impacto y nivel de riesgo
La prioridad es elevada para organizaciones que tengan expuestas o accesibles las interfaces de administración de AOS-Switch o ClearPass Policy Manager. Entre los fallos críticos hay vulnerabilidades que no requieren autenticación y que, potencialmente, podrían facilitar acceso al sistema, control administrativo o ejecución de código.
El impacto práctico varía según el CVE. Algunas vulnerabilidades exigen que el atacante esté autenticado, disponga de privilegios bajos o administrativos, o se encuentre en una red adyacente. Estas condiciones reducen el alcance de exposición frente a los fallos explotables remotamente sin autenticación, aunque no eliminan el riesgo para entornos afectados.
Las inyecciones SQL pueden permitir ejecutar comandos en la base de datos; los fallos de deserialización, corrupción de memoria y desbordamiento de búfer pueden derivar en ejecución de código; y las omisiones de autenticación pueden facilitar accesos no autorizados. Por su parte, una vulnerabilidad de Path Traversal puede permitir acceder a archivos fuera de la ubicación prevista por la aplicación.
No se han comunicado explotaciones conocidas para los CVE incluidos en este aviso.
Solución y medidas recomendadas
HPE recomienda actualizar los productos afectados a las siguientes versiones o posteriores:
- HPE Networking AOS-Switch: 16.11.0032.
- HPE Networking ClearPass Policy Manager, rama 6.14: 6.14.1.
- HPE Networking ClearPass Policy Manager, rama 6.11: 6.11.16.
Como medida adicional de reducción de exposición, se recomienda limitar las interfaces de administración web y de línea de comandos a una VLAN o segmento de capa 2 dedicado. El acceso debe controlarse mediante cortafuegos y conviene habilitar el registro y la supervisión de las actividades administrativas.
Recomendaciones para organizaciones afectadas
- Identificar los equipos AOS-Switch y las instancias de ClearPass Policy Manager que operen en versiones afectadas.
- Priorizar la actualización de los sistemas cuyas interfaces de administración sean accesibles desde redes amplias o por usuarios no estrictamente necesarios.
- Aplicar las actualizaciones indicadas por HPE conforme a los procedimientos internos de gestión de cambios.
- Restringir el acceso a las interfaces web, API y línea de comandos a segmentos administrativos dedicados y protegidos mediante cortafuegos.
- Revisar los registros y la supervisión de actividad administrativa para mejorar la detección de accesos no autorizados o comportamientos anómalos.
Fuente: link
Aviso: Esta noticia / aviso es únicamente informativa y su veracidad está supeditada a la fuente origen.
TechConsulting muestra este contenido por creer en su fuente y como servicio para facilitar a usuarios y empresas la obtención de dicho contenido. Agradecemos a la fuente el esfuerzo por distribuir este tipo de noticias y avisos sobre Ciberseguridad.
Para más información o dudas en Ciberseguridad aplicada a la empresa, puede ver nuestro catálogo de productos en Servicios TechConsulting o puede contactar con nosotros para resolver cualquier cuestión que pueda tener.