Navegación

Vulnerabilidades críticas de HPE ALE permiten el control total del servidor.

fuente: https://securityonline.info/hpe-ale-vulnerabilities-patch/

El 22 de septiembre de 2026, Hewlett Packard Enterprise solucionó 10 vulnerabilidades en su plataforma de análisis de ubicación. Estas vulnerabilidades críticas de HPE ALE permiten a atacantes remotos no autenticados obtener acceso de administrador o escribir archivos arbitrarios. Las organizaciones deben actualizar a la versión 5.1.0.0 de inmediato para evitar una vulneración total del sistema.

Por qué es importante

Los entornos empresariales utilizan servidores de análisis y de localización para mapear dispositivos en campus físicos. Estimaciones del sector indican que miles de redes corporativas y universitarias implementan esta plataforma. Por lo tanto, exponer esta capa de gestión crea graves riesgos para la infraestructura principal. Dos de las vulnerabilidades obtuvieron puntuaciones críticas de CVSS de 9.8.

Un atacante puede explotar estas vulnerabilidades en la red sin necesidad de introducir credenciales. Afortunadamente, los equipos internos de investigación de seguridad descubrieron los defectos durante las auditorías. En el informe oficial, la empresa confirmó que «HPE Networking no tiene conocimiento de ninguna discusión pública ni de código de explotación que tenga como objetivo las vulnerabilidades enumeradas a la fecha de publicación de este aviso». Además, los equipos de seguridad han confirmado que no hay ninguna explotación activa en la red. Aun así, los servidores sin parchear representan una puerta abierta para los intrusos.

Cómo funciona el ataque

El boletín cubre diez vulnerabilidades distintas que abarcan la autenticación, el manejo de archivos y la ejecución de código.

Omisión de autenticación y escritura de archivos

El problema más grave, identificado como CVE-2026-76708, afecta a las credenciales estáticas del sistema. El aviso advierte que “la aplicación y el sistema operativo subyacente utilizan credenciales predeterminadas y codificadas para varias cuentas administrativas y del sistema”. Un atacante inicia sesión directamente con estas credenciales conocidas para tomar el control del sistema operativo.

Otra vulnerabilidad crítica, CVE-2026-76709, reside en un componente administrativo interno. Un atacante remoto envía solicitudes mal formadas para obtener acceso de escritura no autorizado al sistema de archivos. Dado que este proceso se ejecuta con privilegios elevados, el atacante puede sobrescribir binarios confidenciales del sistema.

Fugas de información y vulnerabilidades de inyección

Otras vulnerabilidades exponen datos confidenciales de la jerarquía del sitio y perfiles de dispositivos cliente. Por ejemplo, CVE-2026-76711 permite a los atacantes inyectar datos maliciosos en sockets de red. Además, CVE-2026-76717 expone hashes de contraseñas de usuario a través de un punto final de API desprotegido. Al combinar estas vulnerabilidades, los atacantes pueden mapear y comprometer redes locales completas.

Últimas noticias

21 DE JUNIO, 2026

Cómo el club Dialog, vinculado a Peter Thiel, clasifica en secreto a sus miembros

Documentos filtrados revelan que esta red exclusiva por invitación califica a sus miembros según su dinero y fama, determinando así quién entra, quién se queda...

Leer artículo →
21 DE JUNIO, 2026

Hackers aseguran haber filtrado datos robados del Madison Square Garden

Además: bares gais de San Francisco utilizan escáneres faciales, Francia abandona Palantir, Apple planea cambiar su correo electrónico privado, y más.

Leer artículo →
21 DE JUNIO, 2026

Se acerca una fecha límite crítica para la seguridad de Windows y Linux

Las claves criptográficas que protegen la secuencia de arranque de su computadora comenzarán a caducar el 24 de junio. Esto es lo que significa para usted.

Leer artículo →