Navegación

Vulnerabilidades críticas de HPE ALE permiten el control total del servidor.

fuente: https://securityonline.info/hpe-ale-vulnerabilities-patch/

El 22 de septiembre de 2026, Hewlett Packard Enterprise solucionó 10 vulnerabilidades en su plataforma de análisis de ubicación. Estas vulnerabilidades críticas de HPE ALE permiten a atacantes remotos no autenticados obtener acceso de administrador o escribir archivos arbitrarios. Las organizaciones deben actualizar a la versión 5.1.0.0 de inmediato para evitar una vulneración total del sistema.

Por qué es importante

Los entornos empresariales utilizan servidores de análisis y de localización para mapear dispositivos en campus físicos. Estimaciones del sector indican que miles de redes corporativas y universitarias implementan esta plataforma. Por lo tanto, exponer esta capa de gestión crea graves riesgos para la infraestructura principal. Dos de las vulnerabilidades obtuvieron puntuaciones críticas de CVSS de 9.8.

Un atacante puede explotar estas vulnerabilidades en la red sin necesidad de introducir credenciales. Afortunadamente, los equipos internos de investigación de seguridad descubrieron los defectos durante las auditorías. En el informe oficial, la empresa confirmó que «HPE Networking no tiene conocimiento de ninguna discusión pública ni de código de explotación que tenga como objetivo las vulnerabilidades enumeradas a la fecha de publicación de este aviso». Además, los equipos de seguridad han confirmado que no hay ninguna explotación activa en la red. Aun así, los servidores sin parchear representan una puerta abierta para los intrusos.

Cómo funciona el ataque

El boletín cubre diez vulnerabilidades distintas que abarcan la autenticación, el manejo de archivos y la ejecución de código.

Omisión de autenticación y escritura de archivos

El problema más grave, identificado como CVE-2026-76708, afecta a las credenciales estáticas del sistema. El aviso advierte que “la aplicación y el sistema operativo subyacente utilizan credenciales predeterminadas y codificadas para varias cuentas administrativas y del sistema”. Un atacante inicia sesión directamente con estas credenciales conocidas para tomar el control del sistema operativo.

Otra vulnerabilidad crítica, CVE-2026-76709, reside en un componente administrativo interno. Un atacante remoto envía solicitudes mal formadas para obtener acceso de escritura no autorizado al sistema de archivos. Dado que este proceso se ejecuta con privilegios elevados, el atacante puede sobrescribir binarios confidenciales del sistema.

Fugas de información y vulnerabilidades de inyección

Otras vulnerabilidades exponen datos confidenciales de la jerarquía del sitio y perfiles de dispositivos cliente. Por ejemplo, CVE-2026-76711 permite a los atacantes inyectar datos maliciosos en sockets de red. Además, CVE-2026-76717 expone hashes de contraseñas de usuario a través de un punto final de API desprotegido. Al combinar estas vulnerabilidades, los atacantes pueden mapear y comprometer redes locales completas.

Últimas noticias

26 DE SEPTIEMBRE, 2026

El malware de IA CLOSEQUORUM utiliza LLM para C2 autónomo

Resumen ejecutivo El implante CLOSEDQUORUM, recientemente identificado, introduce un sistema autónomo de comando y control mediante proveedores comerciales de i...

Leer artículo →
26 DE SEPTIEMBRE, 2026

Proveedores maliciosos de Terraform propagan malware en Graphalgo Go.

Resumen ejecutivo Investigadores de amenazas descubrieron una campaña de ataque que utilizó plugins de infraestructura de Terraform para distribuir una puerta t...

Leer artículo →
26 DE SEPTIEMBRE, 2026

Norwegian Cruise Line permite la repetición de la prueba de vulnerabilidad de la tarjeta de acceso.

CERT/CC publicó un aviso que detalla una falla de autenticación en los controladores de puertas de los barcos. Esta vulnerabilidad de Norwegian Cruise Line perm...

Leer artículo →