Navegación

Vulnerabilidades críticas de HPE ALE permiten el control total del servidor.

fuente: https://securityonline.info/hpe-ale-vulnerabilities-patch/

El 22 de septiembre de 2026, Hewlett Packard Enterprise solucionó 10 vulnerabilidades en su plataforma de análisis de ubicación. Estas vulnerabilidades críticas de HPE ALE permiten a atacantes remotos no autenticados obtener acceso de administrador o escribir archivos arbitrarios. Las organizaciones deben actualizar a la versión 5.1.0.0 de inmediato para evitar una vulneración total del sistema.

Por qué es importante

Los entornos empresariales utilizan servidores de análisis y de localización para mapear dispositivos en campus físicos. Estimaciones del sector indican que miles de redes corporativas y universitarias implementan esta plataforma. Por lo tanto, exponer esta capa de gestión crea graves riesgos para la infraestructura principal. Dos de las vulnerabilidades obtuvieron puntuaciones críticas de CVSS de 9.8.

Un atacante puede explotar estas vulnerabilidades en la red sin necesidad de introducir credenciales. Afortunadamente, los equipos internos de investigación de seguridad descubrieron los defectos durante las auditorías. En el informe oficial, la empresa confirmó que «HPE Networking no tiene conocimiento de ninguna discusión pública ni de código de explotación que tenga como objetivo las vulnerabilidades enumeradas a la fecha de publicación de este aviso». Además, los equipos de seguridad han confirmado que no hay ninguna explotación activa en la red. Aun así, los servidores sin parchear representan una puerta abierta para los intrusos.

Cómo funciona el ataque

El boletín cubre diez vulnerabilidades distintas que abarcan la autenticación, el manejo de archivos y la ejecución de código.

Omisión de autenticación y escritura de archivos

El problema más grave, identificado como CVE-2026-76708, afecta a las credenciales estáticas del sistema. El aviso advierte que “la aplicación y el sistema operativo subyacente utilizan credenciales predeterminadas y codificadas para varias cuentas administrativas y del sistema”. Un atacante inicia sesión directamente con estas credenciales conocidas para tomar el control del sistema operativo.

Otra vulnerabilidad crítica, CVE-2026-76709, reside en un componente administrativo interno. Un atacante remoto envía solicitudes mal formadas para obtener acceso de escritura no autorizado al sistema de archivos. Dado que este proceso se ejecuta con privilegios elevados, el atacante puede sobrescribir binarios confidenciales del sistema.

Fugas de información y vulnerabilidades de inyección

Otras vulnerabilidades exponen datos confidenciales de la jerarquía del sitio y perfiles de dispositivos cliente. Por ejemplo, CVE-2026-76711 permite a los atacantes inyectar datos maliciosos en sockets de red. Además, CVE-2026-76717 expone hashes de contraseñas de usuario a través de un punto final de API desprotegido. Al combinar estas vulnerabilidades, los atacantes pueden mapear y comprometer redes locales completas.

Últimas noticias

30 DE SEPTIEMBRE, 2026

Los hackers utilizan la función GPT personalizada de ChatGPT para engañar a las víctimas e inducirlas a instalar malware.

Según investigadores de Huntress, los hackers están abusando de la función GPT personalizada de ChatGPT para suplantar productos de IA y engañar a los usuarios...

Leer artículo →
30 DE SEPTIEMBRE, 2026

Kiteworks corrige un fallo crítico detectado durante una parada preventiva de nueve horas.

Kiteworks anunció el lunes que colaboró ​​con las autoridades federales de inteligencia durante el fin de semana para identificar y solucionar una vulnerabilida...

Leer artículo →
30 DE SEPTIEMBRE, 2026

Demuestran que una RTX 5080 con dos conectores de 8 pines funciona perfectamente sin necesitar el 12V-2×6.

Se ha demostrado que la RTX 5080 funciona correctamente utilizando dos conectores de 8 pines, evitando así el conector 12V-2×6 para //reducir el riesgo de que s...

Leer artículo →