Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en HPE Aruba Networking Wireless Operating Systems (AOS-8 & AOS-10) (CVE-2026-23810)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-300 Canal de comunicación accesible en puntos intermedios (Man-in-the-middle)
Fecha de publicación:
04/03/2026
Última modificación:
09/03/2026

Descripción

Una vulnerabilidad en la lógica de procesamiento de paquetes podría permitir a un atacante autenticado crear y transmitir una trama Wi-Fi maliciosa que haga que un Punto de Acceso (AP) clasifique la trama como tráfico dirigido a grupo y la vuelva a cifrar utilizando la Clave Temporal de Grupo (GTK) asociada con el BSSID de la víctima. La explotación exitosa podría permitir la inyección de tráfico independiente de GTK y, cuando se combina con una técnica de robo de puerto, permite a un atacante redirigir el tráfico interceptado para facilitar ataques de máquina en el medio (MitM) a través de los límites de BSSID.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:arubanetworks:arubaos:*:*:*:*:*:*:*:* 6.5.4.0 (incluyendo) 8.10.0.21 (incluyendo)
cpe:2.3:o:arubanetworks:arubaos:*:*:*:*:*:*:*:* 8.11.0.0 (incluyendo) 8.12.0.6 (incluyendo)
cpe:2.3:o:arubanetworks:arubaos:*:*:*:*:*:*:*:* 8.13.0.0 (incluyendo) 8.13.1.1 (incluyendo)
cpe:2.3:o:arubanetworks:arubaos:*:*:*:*:*:*:*:* 10.3.0.0 (incluyendo) 10.4.1.10 (incluyendo)
cpe:2.3:o:arubanetworks:arubaos:*:*:*:*:*:*:*:* 10.5.0.0 (incluyendo) 10.7.2.2 (incluyendo)
cpe:2.3:o:arubanetworks:arubaos:10.8.0.0:*:*:*:*:*:*:*
cpe:2.3:h:arubanetworks:7010:-:*:*:*:*:*:*:*
cpe:2.3:h:arubanetworks:7030:-:*:*:*:*:*:*:*
cpe:2.3:h:arubanetworks:7205:-:*:*:*:*:*:*:*
cpe:2.3:h:arubanetworks:7210:-:*:*:*:*:*:*:*
cpe:2.3:h:arubanetworks:7220:-:*:*:*:*:*:*:*
cpe:2.3:h:arubanetworks:7240xm:-:*:*:*:*:*:*:*
cpe:2.3:h:arubanetworks:7280:-:*:*:*:*:*:*:*
cpe:2.3:h:arubanetworks:9004:-:*:*:*:*:*:*:*
cpe:2.3:h:arubanetworks:9004-lte:-:*:*:*:*:*:*:*