Navegación

Vulnerabilidades críticas de HPE ALE permiten el control total del servidor.

fuente: https://securityonline.info/hpe-ale-vulnerabilities-patch/

El 22 de septiembre de 2026, Hewlett Packard Enterprise solucionó 10 vulnerabilidades en su plataforma de análisis de ubicación. Estas vulnerabilidades críticas de HPE ALE permiten a atacantes remotos no autenticados obtener acceso de administrador o escribir archivos arbitrarios. Las organizaciones deben actualizar a la versión 5.1.0.0 de inmediato para evitar una vulneración total del sistema.

Por qué es importante

Los entornos empresariales utilizan servidores de análisis y de localización para mapear dispositivos en campus físicos. Estimaciones del sector indican que miles de redes corporativas y universitarias implementan esta plataforma. Por lo tanto, exponer esta capa de gestión crea graves riesgos para la infraestructura principal. Dos de las vulnerabilidades obtuvieron puntuaciones críticas de CVSS de 9.8.

Un atacante puede explotar estas vulnerabilidades en la red sin necesidad de introducir credenciales. Afortunadamente, los equipos internos de investigación de seguridad descubrieron los defectos durante las auditorías. En el informe oficial, la empresa confirmó que «HPE Networking no tiene conocimiento de ninguna discusión pública ni de código de explotación que tenga como objetivo las vulnerabilidades enumeradas a la fecha de publicación de este aviso». Además, los equipos de seguridad han confirmado que no hay ninguna explotación activa en la red. Aun así, los servidores sin parchear representan una puerta abierta para los intrusos.

Cómo funciona el ataque

El boletín cubre diez vulnerabilidades distintas que abarcan la autenticación, el manejo de archivos y la ejecución de código.

Omisión de autenticación y escritura de archivos

El problema más grave, identificado como CVE-2026-76708, afecta a las credenciales estáticas del sistema. El aviso advierte que “la aplicación y el sistema operativo subyacente utilizan credenciales predeterminadas y codificadas para varias cuentas administrativas y del sistema”. Un atacante inicia sesión directamente con estas credenciales conocidas para tomar el control del sistema operativo.

Otra vulnerabilidad crítica, CVE-2026-76709, reside en un componente administrativo interno. Un atacante remoto envía solicitudes mal formadas para obtener acceso de escritura no autorizado al sistema de archivos. Dado que este proceso se ejecuta con privilegios elevados, el atacante puede sobrescribir binarios confidenciales del sistema.

Fugas de información y vulnerabilidades de inyección

Otras vulnerabilidades exponen datos confidenciales de la jerarquía del sitio y perfiles de dispositivos cliente. Por ejemplo, CVE-2026-76711 permite a los atacantes inyectar datos maliciosos en sockets de red. Además, CVE-2026-76717 expone hashes de contraseñas de usuario a través de un punto final de API desprotegido. Al combinar estas vulnerabilidades, los atacantes pueden mapear y comprometer redes locales completas.

Últimas noticias

18 DE SEPTIEMBRE, 2026

Es probable que el cazador de recompensas por errores (bug bounty hunter) utilizara un LLM para crear el malware de robo de datos PhantomRaven

A financially motivated threat actor has been linked to the development and distribution of a JavaScript (JS)-based information stealer known as PhantomRaven vi...

Leer artículo →
18 DE SEPTIEMBRE, 2026

El nuevo malware para Android RatHat utiliza IA para automatizar el control del dispositivo.

Se ha descubierto un nuevo malware para Android llamado RatHat, el cual ataca a los usuarios mediante un subsistema impulsado por IA que ayuda a los operadores...

Leer artículo →
18 DE SEPTIEMBRE, 2026

Una vulnerabilidad crítica en el validador DNSSEC de Unbound podría permitir la ejecución remota de código (RCE) mediante una zona DNS maliciosa.

Todas las versiones del resolutor DNS Unbound anteriores a la 1.26.1 presentan un desbordamiento de memoria dinámica (heap overflow) crítico en su validador DNS...

Leer artículo →