HPE corrige un fallo crítico de ArubaOS-CX que permite ejecutar código sin autenticación
CVE-2026-73749 alcanza 9,8 sobre 10 y afecta a varias ramas de AOS-CX. HPE recomienda actualizar los switches a las versiones corregidas cuanto antes.
HPE Aruba Networking ha publicado actualizaciones de seguridad para corregir una vulnerabilidad crítica en AOS-CX, el sistema operativo utilizado por numerosos switches empresariales de la compañía. El fallo, identificado como CVE-2026-73749, puede permitir que un atacante remoto sin autenticación ejecute código con privilegios elevados en un dispositivo vulnerable.
La vulnerabilidad ha recibido una puntuación CVSS 3.1 de 9,8 sobre 10. No requiere credenciales, interacción de un usuario ni condiciones de ataque especialmente complejas, por lo que HPE recomienda actualizar los dispositivos afectados a las versiones corregidas.
CVE-2026-73749 afecta a un servicio de AOS-CX
El problema se encuentra en un daemon de AOS-CX que puede procesar incorrectamente determinadas entradas malformadas. Según el aviso de seguridad de HPE, un atacante no autenticado podría enviar datos específicamente manipulados al servicio vulnerable y provocar un desbordamiento de búfer.
Una explotación satisfactoria puede derivar en ejecución remota de código con privilegios elevados sobre el sistema operativo subyacente del switch. Esto podría comprometer la confidencialidad, integridad y disponibilidad del dispositivo.
HPE clasifica el vector del ataque como accesible a través de red, con baja complejidad y sin necesidad de privilegios previos. La vulnerabilidad fue descubierta por investigadores internos de seguridad de HPE Networking.
Estas versiones de ArubaOS-CX deben actualizarse
La vulnerabilidad afecta a varias ramas actualmente utilizadas de AOS-CX. HPE ha publicado versiones específicas que incorporan la corrección:
- AOS-CX 10.18.0001 y versiones anteriores afectadas de la rama 10.18 deben actualizarse a 10.18.1002 o posterior.
- AOS-CX 10.17.1021 y anteriores deben actualizarse a 10.17.1030 o posterior.
- AOS-CX 10.16.1051 y anteriores deben actualizarse a 10.16.1060 o posterior.
- AOS-CX 10.13.1180 y anteriores deben actualizarse a 10.13.1190 o posterior.
- AOS-CX 10.10.1180 y anteriores deben actualizarse como mínimo a 10.10.1181.
La rama 10.10 se encuentra en estado End of Maintenance. HPE hizo una excepción para CVE-2026-73749 debido a su gravedad y publicó una corrección, pero los administradores que todavía utilizan esta versión deberían valorar la migración a una rama con mantenimiento activo.
El mismo boletín corrige otras 23 vulnerabilidades
El boletín HPESBNW05134 no se limita a CVE-2026-73749. HPE ha corregido otras 23 vulnerabilidades en AOS-CX relacionadas con ejecución de código, inyección de comandos, escritura arbitraria de archivos, evasión de autenticación, escalada de privilegios, divulgación de información y denegación de servicio.
Entre ellas figura CVE-2026-73750, con una puntuación CVSS de 8,8, que puede permitir a un usuario remoto con pocos privilegios provocar una denegación de servicio o potencialmente ejecutar código mediante entradas malformadas enviadas a un módulo de administración.
CVE-2026-73752 también alcanza 8,8 y permite que un atacante sin autenticación situado en una red adyacente escriba archivos arbitrarios mediante un endpoint de la API, una condición que podría terminar en ejecución remota de código.
Otra vulnerabilidad, CVE-2026-73782, afecta a la interfaz de línea de comandos y puede conducir a ejecución de código privilegiado mediante un problema de cadenas de formato. HPE también ha corregido fallos de autenticación y problemas relacionados con las interfaces web y API del sistema.
HPE no conoce ataques activos contra CVE-2026-73749
En el momento de publicar el boletín, HPE indicó que no tenía constancia de explotación activa de las vulnerabilidades incluidas en el aviso ni de pruebas de concepto públicas que permitieran aprovecharlas.
Esto reduce la evidencia de una amenaza inmediata en curso, pero no elimina el riesgo. La gravedad de CVE-2026-73749 y la ausencia de autenticación necesaria para explotarla hacen especialmente importante instalar las actualizaciones antes de que aparezcan herramientas públicas o comiencen intentos de explotación.
AOS-CX se utiliza en switches destinados a redes empresariales, centros de datos y otras infraestructuras donde un dispositivo comprometido puede tener acceso a tráfico y componentes críticos. HPE recomienda por ello utilizar una de las versiones corregidas correspondientes a cada rama y mantener restringido el acceso a las interfaces de administración a sistemas y redes de confianza.