Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Múltiples vulnerabilidades en productos de HPE

Fecha de publicación 22/07/2026
Identificador
INCIBE-2026-499
Importancia
5 - Crítica
Recursos Afectados
  • Productos afectados por CVE-2026-48020:
    • HPE Aruba Networking Private 5G Core: versiones anteriores a 1.26.1.1.
  • Productos afectados por CVE-2026-44878 y CVE-2026-44879:
    • Versiones de HPE Aruba Networking EdgeConnect SD-WAN Gateways:
      • ECOS 9.4.x.x: 9.4.6.x y anteriores;
      • ECOS 9.5.x.x: 9.5.6.x y anteriores;
      • ECOS 9.6.x.x: 9.6.1.x y anteriores.
  • Productos afectados por CVE-2026-44880, CVE-2026-63453, CVE-2026-63454 y CVE-2026-35387:
    • Versiones de HPE Networking AOS-CX:
      • AOS-CX 10.13.xxxx: 10.13.1170 y anteriores;
      • AOS-CX 10.16.xxxx: 10.16.1040 y anteriores;
      • AOS-CX 10.17.xxxx: 10.17.1010 y anteriores.
Descripción

HPE ha publicado 7 vulnerabilidades: 1 de severidad crítica, 5 de severidad alta y 1 de severidad baja. La explotación de estas vulnerabilidades podría permitir a un atacante remoto eludir las restricciones de acceso y de autenticación, crear y eliminar archivos arbitrarios, llevar a cabo un recorrido de directorios o un desbordamiento de búfer.

Solución
  • Para HPE Aruba Networking Private 5G Core: actualizar a la versión 1.26.1.2 o posterior.
  • Para HPE Aruba Networking EdgeConnect SD-WAN Gateways, actualizar a las versiones:
    • ECOS 9.4.7.0 o posterior (LSR);
    • ECOS 9.5.7.0 o posterior (LSR);
    • ECOS 9.6.2.0 o posterior (LSR);
    • ECOS 9.7.0.0 o posterior (LSR).
  • Para HPE Networking AOS-CX, actualizar a las versiones:
    • AOS-CX 10.18.xxxx: AOS-CX 10.18.0001 o posterior;
    • AOS-CX 10.17.xxxx: AOS-CX 10.17.1021 o posterior;
    • AOS-CX 10.16.xxxx: AOS-CX 10.16.1051 o posterior;
    • AOS-CX 10.13.xxxx: AOS-CX 10.13.1180 o posterior.
Detalle

CVE-2026-48020: vulnerabilidad de severidad crítica en Traefik (un proxy inverso HTTP y un equilibrador de carga), cuya explotación podría permitir a un atacante eludir los controles de autenticación o autorización configurados cuando se utilicen determinadas configuraciones de enrutamiento. Si se aprovechara con éxito, podría permitir el acceso no autorizado a recursos de backend protegidos.

Para el resto de vulnerabilidades, se han asignado los identificadores CVE-2026-44878, CVE-2026-44879, CVE-2026-44880, CVE-2026-63453 y CVE-2026-63454 para las de severidad alta, y CVE-2026-35387 para la vulnerabilidad de severidad baja.

CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-48020 Crítica No HPE
CVE-2026-44878 Alta No HPE
CVE-2026-44879 Alta No HPE
CVE-2026-44880 Alta No HPE
CVE-2026-63453 Alta No HPE
CVE-2026-63454 Alta No HPE
CVE-2026-35387 Baja No HPE