Detalle de la noticia

Vulnerabilidad

Múltiples vulnerabilidades en productos de HPE

Fuente: INCIBE-CERT - Avisos Publicado: 07/10/2026 · 07:01 UTC
Compartir:
Vulnerabilidad Múltiples vulnerabilidades en productos de HPE
Imagen: INCIBE-CERT - Avisos

Múl­ti­ples vul­ne­ra­bi­li­da­des en pro­duc­tos de HPE Mié, 07/10/2026 - 09:01 Aviso Re­cur­sos Afec­ta­dos HPE Net­wor­king AOS-Switch (AOS-S), ver­sio­nes 16.11.0031 y an­te­rio­res; HPE Net­wor­king Clear­Pass Po­licy Ma­na­ger (CPPM), ver­sio­nes 6.14.0 y an­te­rio­res; HPE Net­wor­king Clear­Pass Po­licy Ma­na­ger (CPPM), ver­sio­nes 6.11.15 y an­te­rio­res. Des­crip­ción HPE ha pu­bli­ca­do 37 vul­ne­ra­bi­li­da­des: 16 de se­ve­ri­dad crí­ti­ca, 12 de se­ve­ri­dad alta y 9 de se­ve­ri­dad media que, en caso de ser ex­plo­ta­das, po­drían per­mi­tir elu­dir la au­ten­ti­ca­ción, ob­te­ner ac­ce­so ad­mi­nis­tra­ti­vo, eje­cu­tar có­di­go o co­man­dos, ele­var pri­vi­le­gios, con­sul­tar o mo­di­fi­car ar­chi­vos, ac­ce­der a in­for­ma­ción con­fi­den­cial o pro­vo­car una de­ne­ga­ción de ser­vi­cio (DoS). Una de las vul­ne­ra­bi­li­da­des fue no­ti­fi­ca­da por Haxship1337. Iden­ti­fi­ca­dor INCIBE-2026-712 So­lu­ción Ac­tua­li­zar los pro­duc­tos afec­ta­dos a las si­guien­tes ver­sio­nes: HPE Net­wor­king AOS-Switch: ver­sión 16.11.0032 o pos­te­rior; HPE Net­wor­king Clear­Pass Po­licy Ma­na­ger, rama 6.14: ver­sión 6.14.1 o pos­te­rior; HPE Net­wor­king Clear­Pass Po­licy Ma­na­ger, rama 6.11: ver­sión 6.11.16 o pos­te­rior. Se re­co­mien­da li­mi­tar las in­ter­fa­ces de ad­mi­nis­tra­ción web y de línea de co­man­dos a una VLAN o seg­men­to de capa 2 de­di­ca­do, con­tro­lar el ac­ce­so me­dian­te cor­ta­fue­gos y ha­bi­li­tar el re­gis­tro y la su­per­vi­sión de las ac­ti­vi­da­des ad­mi­nis­tra­ti­vas. De­ta­lle CVE-2026-76742 : vul­ne­ra­bi­li­dad de omi­sión de au­ten­ti­ca­ción en la in­ter­faz web de ad­mi­nis­tra­ción de AOS-S. Un ata­can­te re­mo­to no au­ten­ti­ca­do po­dría ac­ce­der al sis­te­ma afec­ta­do. CVE-2026-76743 : vul­ne­ra­bi­li­dad en la in­ter­faz de ad­mi­nis­tra­ción de AOS-S que per­mi­ti­ría elu­dir los con­tro­les de au­ten­ti­ca­ción y ob­te­ner ac­ce­so no au­to­ri­za­do cuan­do se cum­plan de­ter­mi­na­das con­di­cio­nes. CVE-2026-76744 : vul­ne­ra­bi­li­da­des de des­bor­da­mien­to de búfer en AOS-S que po­drían per­mi­tir a un ata­can­te re­mo­to no au­ten­ti­ca­do eje­cu­tar có­di­go ar­bi­tra­rio. CVE-2026-76745 : vul­ne­ra­bi­li­da­des de co­rrup­ción de me­mo­ria en AOS-S, ac­ce­si­bles desde una red ad­ya­cen­te, que po­drían per­mi­tir eje­cu­tar có­di­go ar­bi­tra­rio. CVE-2026-76746 : vul­ne­ra­bi­li­dad de des­bor­da­mien­to de búfer en AOS-S que po­dría per­mi­tir a un ata­can­te no au­ten­ti­ca­do de una red ad­ya­cen­te ac­ce­der a in­for­ma­ción de la me­mo­ria y pro­vo­car una de­ne­ga­ción de ser­vi­cio (DoS). CVE-2026-76747 : vul­ne­ra­bi­li­da­des de des­bor­da­mien­to de búfer en AOS-S que po­drían re­ve­lar con­te­ni­do de la me­mo­ria y pro­vo­car una de­ne­ga­ción de ser­vi­cio. CVE-2026-79798 : vul­ne­ra­bi­li­da­des de in­yec­ción SQL en la in­ter­faz web de Clear­Pass Po­licy Ma­na­ger. Un ata­can­te re­mo­to au­ten­ti­ca­do con pocos pri­vi­le­gios po­dría eje­cu­tar co­man­dos ar­bi­tra­rios en la base de datos. CVE-2026-76750 : deseria­li­za­ción de datos no con­fia­bles en la in­ter­faz web de Clear­Pass Po­licy Ma­na­ger. Un ata­can­te re­mo­to no au­ten­ti­ca­do po­dría eje­cu­tar có­di­go ar­bi­tra­rio. CVE-2026-76751 : au­sen­cia de com­pro­ba­cio­nes de in­te­gri­dad en el agen­te On­Guard. Un ata­can­te re­mo­to no au­ten­ti­ca­do po­dría eje­cu­tar có­di­go con los pri­vi­le­gios ele­va­dos del agen­te. CVE-2026-76752 : vul­ne­ra­bi­li­da­des de omi­sión de au­ten­ti­ca­ción en las in­ter­fa­ces web y API de Clear­Pass Po­licy Ma­na­ger que po­drían per­mi­tir ob­te­ner ac­ce­so ad­mi­nis­tra­ti­vo. CVE-2026-76753 : vul­ne­ra­bi­li­dad de ca­de­na de for­ma­to en una in­ter­faz de ser­vi­cio de Clear­Pass Po­licy Ma­na­ger. Un ata­can­te re­mo­to no au­ten­ti­ca­do po­dría co­rrom­per la me­mo­ria del pro­ce­so y eje­cu­tar có­di­go. CVE-2026-76754 : vul­ne­ra­bi­li­dad de in­yec­ción SQL que per­mi­ti­ría a un ata­can­te re­mo­to no au­ten­ti­ca­do eje­cu­tar co­man­dos ar­bi­tra­rios en la base de datos de Clear­Pass Po­licy Ma­na­ger. CVE-2026-79796 : vul­ne­ra­bi­li­da­des que per­mi­ten elu­dir los con­tro­les de au­ten­ti­ca­ción de Clear­Pass Po­licy Ma­na­ger y ac­ce­der al sis­te­ma sin au­to­ri­za­ción. CVE-2026-79801 : au­sen­cia de com­pro­ba­cio­nes de in­te­gri­dad en el agen­te clien­te de Clear­Pass Po­licy Ma­na­ger. Un ata­can­te re­mo­to no au­ten­ti­ca­do po­dría in­tro­du­cir có­di­go no con­fia­ble y eje­cu­tar­lo en el equi­po clien­te.