HPE corrige una ejecución remota de código crítica en ArubaOS-CX
CVE-2026-73749 permite a un atacante remoto no autenticado ejecutar código con privilegios elevados en switches ArubaOS-CX enviando paquetes especialmente diseñados.
Hewlett Packard Enterprise publicó correcciones para CVE-2026-73749, una vulnerabilidad crítica en ArubaOS-CX, el sistema operativo de su línea de switches de red.
Detalles técnicos
Se trata de un desbordamiento de búfer en un proceso demonio del sistema. Según el boletín de HPE, «un atacante remoto no autenticado podría explotar estas vulnerabilidades enviando paquetes especialmente diseñados al servicio afectado», con ejecución de código y privilegios elevados como resultado.
Versiones afectadas: 10.18.0001, 10.17.1021, 10.16.1051, 10.13.1180 y 10.10.1180, junto con todas las anteriores de cada rama.
Versiones corregidas: 10.18.1002 y posteriores, 10.17.1030 y posteriores, 10.16.1060 y posteriores, 10.13.1190 y posteriores, 10.10.1181 y posteriores.
El mismo boletín cubre otras 23 vulnerabilidades —de CVE-2026-73750 a CVE-2026-73782— con calificaciones de severidad entre 8.1 y 8.8. Al momento de la publicación no se conocía explotación activa ni pruebas de concepto públicas.
El enfoque Tabuga Intelligence
El equipamiento de red corporativa ocupa una posición singular en el inventario de riesgo: un switch de núcleo o distribución ve todo el tráfico interno, y el código que corre allí opera con los privilegios más altos del segmento. Un compromiso en esa capa deja sin efecto buena parte de los controles montados encima.
La condición de no autenticado y remoto elimina el requisito de credencial previa. Basta alcanzar el servicio por red, lo que convierte la exposición del plano de administración en la variable decisiva.
Para los equipos de infraestructura en la región, el trabajo de esta semana ordena así: confirmar qué versión de ArubaOS-CX corre cada equipo, verificar que las interfaces de administración estén restringidas a una red de gestión separada y no alcanzables desde segmentos de usuario o desde Internet, y programar la ventana de actualización. La ausencia de explotación conocida hoy funciona como margen de planificación, con la advertencia de siempre: ese margen se cierra cuando aparece la prueba de concepto.
Fuente: BleepingComputer (3 de septiembre de 2026).