Detalle de la noticia

Vulnerabilidad

Múltiples vulnerabilidades en Analytics and Location Engine de HPE

Fuente: INCIBE-CERT - Avisos Publicado: 23/09/2026 · 09:08 UTC
Compartir:
Vulnerabilidad Múltiples vulnerabilidades en Analytics and Location Engine de HPE
Imagen: INCIBE-CERT - Avisos

Se han de­tec­ta­do un total de diez fa­llos de se­gu­ri­dad que afec­tan al pro­duc­to HPE Net­wor­king Analy­tics and Lo­ca­tion En­gi­ne (ALE) en su ver­sión 5.0.0.0 y en edi­cio­nes an­te­rio­res. Estas de­bi­li­da­des se di­vi­den en dos de ca­rác­ter crí­ti­co, seis con­si­de­ra­das de alta gra­ve­dad y dos de nivel medio, las cua­les po­drían ser apro­ve­cha­das por ter­ce­ros para lo­grar la en­tra­da no au­to­ri­za­da al sis­te­ma, la crea­ción de fi­che­ros con altos pri­vi­le­gios, la lec­tu­ra de datos con­fi­den­cia­les o la ge­ne­ra­ción de in­te­rrup­cio­nes en el ser­vi­cio.

Entre los pro­ble­mas más gra­ves se en­cuen­tran dos fa­llos es­pe­cí­fi­cos. El pri­me­ro per­mi­te que un agre­sor re­mo­to y sin au­ten­ti­ca­ción apro­ve­che cla­ves de ac­ce­so pre­de­ter­mi­na­das e in­te­gra­das en el có­di­go para en­trar en la pla­ta­for­ma de ad­mi­nis­tra­ción o en el sis­te­ma ope­ra­ti­vo, to­man­do el con­trol total del ser­vi­dor. El se­gun­do ra­di­ca en una pieza ad­mi­nis­tra­ti­va in­ter­na que po­si­bi­li­ta que un ata­can­te re­mo­to sin au­ten­ti­ca­ción con­si­ga fa­cul­ta­des de es­cri­tu­ra ele­va­das sobre el sis­te­ma de ar­chi­vos, al­te­ran­do el en­torno hasta com­pro­me­ter­lo por com­ple­to.

El fa­bri­can­te ha asig­na­do iden­ti­fi­ca­do­res es­pe­cí­fi­cos para el resto de los fa­llos de­tec­ta­dos, abar­can­do las seis vul­ne­ra­bi­li­da­des de nivel alto y las dos de nivel medio. Como me­di­da prin­ci­pal de mi­ti­ga­ción, se acon­se­ja apli­car una ac­tua­li­za­ción del soft­wa­re afec­ta­do hacia la ver­sión 5.1.0.0 o cual­quier otra pos­te­rior.