Tutoriales y Manuales
Entradas Mensuales
-
▼
2026
(Total:
6817
)
-
▼
septiembre
(Total:
75
)
-
FreeRDP corrige 22 fallos de seguridad
-
GeoNetwork soluciona vulnerabilidad de ejecución r...
-
Claude AI ya controla tu ordenador con macOS y Win...
-
Google lanza Gemini 3.8 Flash para programar
-
Suplantan soporte técnico en Teams para controlar ...
-
Fallos críticos en HPE Fabric Composer permiten ej...
-
Vulnerabilidad crítica en Langflow permite el robo...
-
EE. UU. imputa a un ruso por infectar con malware ...
-
RTX 5060 Ti: más cara y lenta que RX 9070
-
Ayudas de hasta 5 millones para empresas con IA en...
-
Publicado PoC de vulnerabilidad RCE pre-auth en Mi...
-
Aprovechan fallo crítico en JFrog Artifactory para...
-
Falso GTA VI roba criptomonedas
-
Google Pics: imágenes con IA
-
UE endurece controles a ChatGPT, Reddit y Roblox
-
Adobe se integra en Slack
-
Linus Torvalds acepta la IA en Linux
-
Vulnerabilidades en kernel de Red Hat Linux
-
Firefox permite a los usuarios de iPhone evitar la...
-
La nueva ley cibernética del Reino Unido se enfoca...
-
PS5 suma más de 100 canales gratis
-
FBI y CrowdStrike desmantelan botnet Sality de 20 ...
-
Google corrige 26 vulnerabilidades de Chrome, incl...
-
Lanzan WinBtrfs 1.10
-
OpenAI retrasa su IA más potente
-
La policía y CrowdStrike desmantelan la botnet Sal...
-
Filtradas cuentas de Dropbox por fallo en la verif...
-
OWASP lanza iniciativa OASIS AI para corregir vuln...
-
Desmantelada la infraestructura de la botnet Salit...
-
Anthropic lanza Claude Fable y Mythos 5.1 para pro...
-
Claude Fable 5.1 eleva su rendimiento en ciencia y...
-
El AMD Ryzen 9 9950X3D queda al descubierto: solo ...
-
Bancos frenan financiación de centros de datos de IA
-
LaLiga usa IA contra el fútbol pirata
-
Anthropic lanza Claude Mythos y Fable 5.1 más pote...
-
Astra de OpenAI halla fallos de seguridad y crea e...
-
Meta crea IA que distingue 20 voces
-
Más de 21,000 servidores Microsoft Exchange siguen...
-
Ciberataque a Boston Scientific interrumpe producc...
-
Usan enlaces reales de ChatGPT para instalar malwa...
-
WordPress usa IA para hallar fallos de seguridad
-
Casi 22.000 servidores de Microsoft Exchange en ri...
-
Google lanza Pics para competir con Canva
-
Cinco venezolanos se declaran culpables de vaciar ...
-
Fingen ser reclutadores para infectar a desarrolla...
-
Explotan fallos críticos en Langflow y Rails
-
Firefox 155: actualizaciones cada dos semanas
-
Filtración de datos en Novocure afecta a más de 1....
-
13 paquetes maliciosos de Packagist atacan iPhones...
-
Cronos reinicia su blockchain tras el hackeo de 74...
-
Ciberataques sanitarios afectan a marcapasos y a m...
-
Atacantes aprovechan fallos críticos en Langflow y...
-
OpenClaw 2.0 intenta maquillar un desastre de segu...
-
IA desborda a mantenedores de Linux con fallos
-
Microsoft advierte sobre ataques de TerminalFix qu...
-
El MacBook Neo desgasta el SSD de forma exagerada ...
-
Iraníes se hacen pasar por reclutadores para distr...
-
ChatGPT supera los 45 millones de usuarios y las o...
-
Vulneran routers de Cisco para espiar redes e infr...
-
UE clasifica a ChatGPT, Reddit y Roblox como gigan...
-
Sony y Warner demandan a Anthropic por robo de can...
-
Atacan cuentas root de AWS en más de 150 organizac...
-
Secuestro de BGP desvía tráfico de Softaculous par...
-
HardBreacher reporta zero-day de escalada de privi...
-
El fraude laboral de Corea del Norte se extiende m...
-
Project Helix superará a Xbox
-
Detectan 19 extensiones de Chrome y Edge diseñadas...
-
TerminalFix despliega backdoor de túnel inverso me...
-
Brave lanza alias de correo para proteger tu priva...
-
Fallos en routers D-Link permiten cambiar contrase...
-
Android 17 añade protección contra el rastreo Wi-Fi
-
Debian permite la IA generativa en Linux
-
KVM: varias PC en un solo ordenador
-
Ubuntu 26.04.1 LTS ya disponible
-
KDE Gear 26.08: novedades en Dolphin
-
-
▼
septiembre
(Total:
75
)
-
►
2025
(Total:
2103
)
- ► septiembre (Total: 148 )
-
►
2024
(Total:
1110
)
- ► septiembre (Total: 50 )
-
►
2023
(Total:
710
)
- ► septiembre (Total: 65 )
-
►
2022
(Total:
967
)
- ► septiembre (Total: 72 )
-
►
2021
(Total:
730
)
- ► septiembre (Total: 56 )
-
►
2020
(Total:
212
)
- ► septiembre (Total: 21 )
-
►
2019
(Total:
102
)
- ► septiembre (Total: 14 )
-
►
2017
(Total:
231
)
- ► septiembre (Total: 16 )
-
►
2016
(Total:
266
)
- ► septiembre (Total: 38 )
-
►
2015
(Total:
445
)
- ► septiembre (Total: 47 )
-
►
2014
(Total:
185
)
- ► septiembre (Total: 18 )
-
►
2013
(Total:
100
)
- ► septiembre (Total: 3 )
-
►
2011
(Total:
7
)
- ► septiembre (Total: 1 )
Blogroll
Etiquetas
Entradas populares
-
Python 3.15 ya es oficial, introduciendo optimizaciones en TypedDict, Tachyon, JIT y soporte ABI para mejorar la productividad del ecosist...
-
La UE propone un temporizador de 30 minutos para bloquear el fútbol pirata y las IPTV, basándose en el modelo italiano Piracy Shield, afect...
-
Dopamine 3.0 ha lanzado el jailbreak para iOS 26 , confirmando que estas herramientas de desbloqueo siguen vigentes a pesar de las restricc...
Fallos críticos en HPE Fabric Composer permiten ejecutar código y tomar el control de sistemas
HPE ha lanzado actualizaciones de seguridad para HPE Networking Fabric Composer tras descubrir un conjunto de vulnerabilidades críticas. Estos fallos, que afectan a la versión 7.3.3 y anteriores, podrían permitir que atacantes no autenticados obtengan acceso de administrador, ejecuten comandos arbitrarios y comprometan totalmente los sistemas afectados.
HPE ha lanzado actualizaciones de seguridad para HPE Networking Fabric Composer tras el descubrimiento de un amplio conjunto de vulnerabilidades que podrían permitir que atacantes no autenticados obtengan acceso de administrador, ejecuten comandos arbitrarios y comprometan totalmente los sistemas afectados.
Los fallos afectan a la versión 7.3.3 y anteriores de HPE Networking Fabric Composer. Fabric Composer se utiliza para gestionar y automatizar fabrics de red de centros de datos, lo que hace que un compromiso exitoso sea particularmente grave ya que la plataforma puede controlar infraestructura de red importante.
Las vulnerabilidades más severas están rastreadas como CVE-2026-76657 y CVE-2026-76658. Ambas recibieron una puntuación máxima de CVSS de 10.0.
HPE afirmó que el fallo de omisión de autenticación de la API, CVE-2026-76657, podría permitir que un atacante remoto eluda los controles de autenticación existentes y obtenga privilegios administrativos sin credenciales válidas. Este acceso podría conducir a una toma de control completa del host de Fabric Composer.
El CVE-2026-76658 afecta al demonio SSH del producto. Un atacante remoto no autenticado podría explotar el problema para obtener acceso administrativo y ejecutar comandos arbitrarios como un usuario privilegiado en el sistema operativo subyacente.
Fallos de HPE Fabric Composer
En términos prácticos, un exploit exitoso puede dar a un atacante el control del dispositivo y la capacidad de alterar su configuración, robar información o usarlo como punto de apoyo para realizar movimientos adicionales dentro de la red de una organización.
HPE también solucionó el CVE-2026-19766, una omisión de autenticación de red adyacente calificada con 9.6. La vulnerabilidad podría permitir que un atacante no autenticado en un segmento de red conectado ejecute código arbitrario con permisos privilegiados del sistema operativo.
Otros hallazgos graves incluyen errores de ejecución remota de código no autenticada, problemas de cross-site scripting almacenado, inyección de comandos, escritura de archivos arbitrarios, inyección SQL, escalada de privilegios, divulgación de información y fallos de denegación de servicio.
Varias debilidades son especialmente preocupantes porque pueden encadenarse. Por ejemplo, un atacante puede usar primero un error de divulgación de información para comprender los servicios internos, y luego explotar una omisión de autenticación o un fallo de ejecución remota de código para tomar el control del servidor.
Los usuarios de Fabric Composer con menores privilegios también podrían ser capaces de explotar fallos en la API y en la interfaz web para escalar a un acceso administrativo.
HPE dijo que sus investigadores de seguridad internos descubrieron las vulnerabilidades. En el momento en que se publicó el aviso, la empresa afirmó que no tenía conocimiento de código de exploit público ni de discusiones públicas dirigidas a estos problemas.
Sin embargo, la amplia gama y la alta gravedad de los errores hacen que el parcheo inmediato sea importante, particularmente para los sistemas cuyas interfaces de gestión son accesibles desde redes no confiables.
Si usas Fabric Composer en tu organización, deberías actualizar a la versión 7.4.0 o posterior en la rama 7.4, o a la versión 7.3.4 o posterior en la rama 7.3.
HPE también recomienda restringir las interfaces de gestión basadas en web y línea de comandos a un segmento de Capa 2 o VLAN dedicado, aplicar controles de firewall de Capa 3 y utilizar controles de registro y contabilidad para rastrear el acceso y la actividad del usuario.
Las versiones antiguas que han llegado al fin de su mantenimiento deben considerarse potencialmente expuestas, a menos que HPE haya indicado explícitamente lo contrario.
Como administrador, deberías identificar todas las instalaciones de Fabric Composer, confirmar las versiones que tienes ejecutando, aplicar las correcciones del proveedor y revisar las cuentas de administrador, la exposición de SSH, el acceso a la API y los registros de gestión de red en busca de actividad sospechosa.
Fuentes:
https://cybersecuritynews.com/hpe-fabric-composer-flaws/
Entrada más reciente
0 comentarios :
Publicar un comentario
Los comentarios pueden ser revisados en cualquier momento por los moderadores.
Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.
Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.