Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Vulnerabilidades críticas de HPE permiten el control total del sistema


Hewlett Packard Enterprise ha lanzado actualizaciones de seguridad para sus puertas de enlace HPE Networking EdgeConnect SD-WAN y el SD-WAN Orchestrator tras detectar decenas de vulnerabilidades. Entre ellas, se encuentran fallos críticos que podrían permitir a atacantes remotos tomar el control total de los sistemas afectados, según el boletín de seguridad HPESBNW05135 publicado el 15 de septiembre de 2026.





Hewlett Packard Enterprise ha lanzado actualizaciones de seguridad para los Gateways de HPE Networking EdgeConnect SD-WAN y el SD-WAN Orchestrator tras identificar decenas de vulnerabilidades, incluyendo fallos críticos que podrían permitir a atacantes remotos tomar el control total de los sistemas afectados.

HPE rastrea estos problemas en el Boletín de Seguridad HPESBNW05135, publicado el 15 de septiembre de 2026. Las vulnerabilidades más graves afectan a las interfaces de gestión y a las interfaces de programación de aplicaciones (API) utilizadas por los despliegues de EdgeConnect SD-WAN.

HPE ha indicado que debes instalar las actualizaciones disponibles lo antes posible, ya que una explotación exitosa podría exponer credenciales, permitir la ejecución de comandos arbitrarios, interrumpir las operaciones de red o comprometer totalmente un host de Orchestrator o un dispositivo gateway.

Vulnerabilidades Críticas de HPE

Las vulnerabilidades críticas incluyen la CVE-2026-76669 y la CVE-2026-76670, que son problemas de omisión de autorización en la API de EdgeConnect SD-WAN Orchestrator.

Un atacante remoto con acceso autenticado de bajos privilegios podría explotar estos fallos para elevar sus privilegios al nivel de administrador. Ambas vulnerabilidades recibieron una puntuación CVSS de 9.9.

Otro problema crítico, la CVE-2026-76672, puede exponer información de configuración sensible del Orchestrator. Un usuario autenticado con permisos de solo lectura podría enviar una solicitud especialmente diseñada a un punto final de sincronización de caché y obtener tokens de API y credenciales de terceros.

HPE advirtió que las credenciales robadas podrían permitir el movimiento lateral hacia plataformas de seguridad externas conectadas. Este fallo también tiene una puntuación CVSS de 9.9.

HPE reveló la CVE-2026-76673, un fallo crítico de omisión de autenticación en la API de Orchestrator (CVSS 9.8) que podría permitir a atacantes remotos no autenticados obtener privilegios administrativos y comprometer totalmente el host sin una cuenta válida.

Una segunda vulnerabilidad con CVSS 9.8, la CVE-2026-76674, afecta a los Gateways de EdgeConnect SD-WAN. El problema implica desbordamientos de búfer (buffer overflows) en el sistema operativo subyacente.

Vulnerabilidades Críticas:

CVEProducto AfectadoTipo de VulnerabilidadCVSS v3.1
CVE-2026-76669HPE EdgeConnect SD-WAN OrchestratorOmisión de Autorización de API / Escalada de Privilegios9.9
CVE-2026-76670HPE EdgeConnect SD-WAN OrchestratorOmisión de Autorización de API / Escalada de Privilegios9.9
CVE-2026-76672HPE EdgeConnect SD-WAN OrchestratorDivulgación de Información Autenticada9.9
CVE-2026-76673HPE EdgeConnect SD-WAN OrchestratorOmisión de Autenticación de API9.8
CVE-2026-76674HPE EdgeConnect SD-WAN GatewaysDesbordamiento de Búfer no Autenticado / RCE9.8

Un atacante remoto no autenticado podría explotar la vulnerabilidad para ejecutar código y comandos arbitrarios en el dispositivo afectado, ganando potencialmente el control total del gateway.

El aviso también cubre vulnerabilidades de severidad alta relacionadas con la inyección de comandos, desbordamiento de búfer, falsificación de solicitudes del lado del servidor (SSRF), divulgación de información, escalada de privilegios y denegación de servicio.

Varios fallos pueden permitir que usuarios autenticados de bajos privilegios ejecuten comandos con privilegios de root, mientras que otros podrían permitir que atacantes no autenticados provoquen la caída de servicios o accedan a información sensible del sistema.

Las versiones de Gateway afectadas incluyen ECOS 9.7.0.0 y anteriores, 9.6.3.1 y anteriores, 9.5.8.1 y anteriores, y 9.4.8.2 y anteriores. Las versiones de Orchestrator impactadas incluyen la versión 9.7.0 y anteriores, 9.6.3 y anteriores, 9.5.8 y anteriores, y 9.4.10 y anteriores.

HPE ha corregido las vulnerabilidades en ECOS 9.7.1.0, 9.6.4.0, 9.5.9.0 y 9.4.9.0 o posteriores. Para Orchestrator, debes actualizar a las versiones 9.7.1, 9.6.4, 9.5.9, o 9.4.11 o posteriores. HPE señaló que la versión de Orchestrator debe ser igual o más reciente que la versión de ECOS que se ejecute en los gateways gestionados.

Como medida defensiva temporal, HPE recomienda aislar las interfaces de gestión web y de línea de comandos en un segmento de Capa 2 o VLAN dedicada, aplicar políticas de firewall de Capa 3 y registrar la actividad administrativa. HPE afirmó que no tenía conocimiento de código de explotación público ni de explotación activa al momento de publicar el boletín.


Fuentes:
https://cybersecuritynews.com/critical-hpe-vulnerabilities/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.