Hewlett Packard Enterprise (HPE) ha publicado actualizaciones de seguridad para solucionar una vulnerabilidad crítica en el sistema operativo ArubaOS-CX utilizado en conmutadores de redes empresariales. La vulnerabilidad, identificada como CVE-2026-73749, consiste en un desbordamiento de búfer dentro de uno de los procesos de servicio, lo que permite a un atacante remoto y no autenticado enviar paquetes especialmente diseñados y ejecutar código con privilegios elevados.
Según el boletín de seguridad de HPE publicado el 3 de septiembre de 2026, el problema está relacionado con varias vulnerabilidades en un daemon de ArubaOS-CX, causadas por un procesamiento inadecuado de entradas malformadas. La empresa recomienda encarecidamente a los clientes actualizar a las versiones que incluyen las correcciones, en lugar de limitarse a medidas de mitigación que el boletín no especifica.
Versiones afectadas y actualizaciones necesarias
- Versión 10.18.0001: actualizar a la versión 10.18.1002 o posterior.
- Versión 10.17.1021 y versiones anteriores: actualizar a la versión 10.17.1030 o posterior.
- Versión 10.16.1051 y versiones anteriores: actualizar a la versión 10.16.1060 o posterior.
- Versión 10.13.1180 y versiones anteriores: actualizar a la versión 10.13.1190 o posterior.
- Versión 10.10.1180 y versiones anteriores: actualizar a la versión 10.10.1181 o posterior.
HPE advierte que la versión 10.10.1181 ha llegado al final de su periodo de mantenimiento (End of Maintenance) y normalmente solo recibe correcciones para problemas críticos descubiertos internamente por la empresa. Esta limitación también se aplica a CVE-2026-73749, lo que hace que la dependencia a largo plazo de esta rama deba revisarse en entornos que necesitan un ciclo regular de actualización y mantenimiento.
Un alcance más amplio de vulnerabilidades
El boletín no se limita a la principal vulnerabilidad crítica, ya que cubre otras 23 vulnerabilidades de seguridad, algunas de las cuales recibieron evaluaciones de gravedad altas, entre 8.1 y 8.8. Entre los problemas mencionados se incluye la posibilidad de ejecutar comandos a través de la interfaz de administración o de procesos de línea de comandos, escribir archivos arbitrarios mediante uno de los puntos de API y ejecutar instrucciones con privilegios elevados, además de una vulnerabilidad de tipo format-string en la interfaz de línea de comandos.
La lista también incluye vulnerabilidades que permiten eludir los controles de autenticación y acceso, así como una vulnerabilidad que permite aprovechar una contraseña predeterminada predecible en dispositivos que todavía se encuentran en estado de fábrica o en la etapa posterior a ZTP, antes de configurar las credenciales. Otros problemas incluyen la ejecución de código JavaScript en el navegador del administrador mediante XSS almacenado y ataques CSRF en algunas sesiones basadas en certificados.
¿Por qué es importante esta noticia?
ArubaOS-CX se utiliza en redes de empresas y organismos gubernamentales, universidades, instituciones sanitarias, centros de datos y proveedores de servicios. Por tanto, el riesgo no afecta a un único dispositivo terminal, sino a una capa de administración y operación que puede estar vinculada a la propia infraestructura de red. La prioridad de la corrección aumenta porque la vulnerabilidad principal no requiere una cuenta válida, mientras que algunas de las otras vulnerabilidades podrían permitir eludir la autenticación u obtener privilegios administrativos.
HPE afirmó que, en el momento de publicar el boletín, no tenía conocimiento de una explotación activa de las vulnerabilidades ni de la disponibilidad pública de código de prueba de concepto dirigido contra ellas. Sin embargo, la ausencia de explotación conocida no elimina la necesidad de identificar las versiones afectadas y aplicar las actualizaciones adecuadas, prestando especial atención a los dispositivos que todavía utilizan contraseñas predeterminadas o ramas que han llegado al final de su mantenimiento.