El 10 de marzo de 2026, HPE Aruba Networking divulgó la vulnerabilidad CVE-2026-23813 en AOS-CX, con una puntuación CVSS de 9,8 según el fabricante. Un atacante no autenticado con acceso a la interfaz de gestión web puede eludir la autenticación y, según el fabricante, restablecer la contraseña de administrador en determinadas configuraciones. El resultado es el control total del switch: VLAN, ACL, puertos de replicación, enrutamiento; todo lo que puede hacer un administrador. En el mismo aviso se corrigieron además tres vulnerabilidades de inyección de comandos clasificadas como High (CVE-2026-23814, -23815, -23816).
La buena noticia: en este momento no se conocen explotaciones, no hay código de exploit público ni entrada en el catálogo KEV de CISA. Precisamente por eso, este es el momento adecuado para actuar, mientras la ventana entre la divulgación y los primeros intentos de ataque siga siendo suya. La experiencia con vulnerabilidades comparables del plano de gestión demuestra que esa ventana rara vez permanece abierta mucho tiempo.
El patrón no es nuevo: ya en junio de 2025, HPE cerró con CVE-2025-37093 (CVSS 9,8) una elusión de autenticación en las appliances de copia de seguridad StoreOnce, igualmente crítica, igualmente sin explotación conocida, igualmente en el plano de gestión. Ya sea switch o appliance de copia de seguridad: los accesos de administración de los componentes de infraestructura son recurrentemente el eslabón más débil y merecen la misma protección que cualquier sistema expuesto.
Quién está afectado
Están afectados los switches AOS-CX de las series CX 4100i, 6000, 6100, 6200F, 6300, 6400, 8320, 8325, 8360, 8400, 9300 y 10000, es decir, prácticamente toda la cartera actual de campus y centro de datos, desde el switch de acceso en planta hasta el core. HPE proporciona versiones corregidas por rama: AOS-CX 10.17.1001, 10.16.1030, 10.13.1161 y 10.10.1180.
El requisito para el ataque es la accesibilidad de la gestión web. Quien haya colocado sus interfaces de gestión de forma limpia en una red separada ya ha reducido drásticamente la explotabilidad; quien opere la interfaz web accesible desde la red productiva o de clientes debería tratar la vulnerabilidad como aguda.
Qué hacer ahora
- Aclarar el inventario: ¿qué switches AOS-CX funcionan en qué rama de versión y desde dónde es accesible su gestión web?
- Aplicar el parche por rama: a 10.17.1001, 10.16.1030, 10.13.1161 o 10.10.1180, en la próxima ventana de mantenimiento planificada, no en cualquier momento.
- Aislar los accesos de gestión: la gestión de switches y appliances pertenece a una VLAN de gestión dedicada o a una zona de firewall propia, nunca a redes no confiables y mucho menos a Internet. Esta es la única medida que también protege frente a la próxima vulnerabilidad de este tipo.
- Restringir el acceso: limitar la accesibilidad de la interfaz web mediante ACL a las redes de administración; desactivar los servicios de gestión no necesarios.
- Revisar también StoreOnce: actualizar las appliances de copia de seguridad a la versión 4.3.11 o posterior; en caso de ransomware, la infraestructura de copia de seguridad es su última línea de defensa.
- Mantener el control: registrar y alertar de forma centralizada los cambios inesperados de contraseña de administrador y los cambios de configuración en los switches.
Cómo ayuda sector7
Como casa de sistemas de gestión propia con certificación HPE, planificamos y ejecutamos el despliegue de parches en toda su infraestructura de switches, incluida una separación limpia de las redes de gestión. Nuestra supervisión NOC 24/7 notifica los cambios de configuración y de estado de su infraestructura las veinticuatro horas, y con nuestra práctica de copia de seguridad Veeam garantizamos que también el plano de copia de seguridad esté protegido. Todo con una tarifa plana mensual.
Fuentes
- HPE Security Bulletin HPESBNW05027: https://support.hpe.com/hpesc/public/docDisplay?docId=hpesbnw05027en_us&docLocale=en_US
- SecurityWeek sobre el aviso de AOS-CX (14.03.2026): https://www.securityweek.com/critical-hpe-aos-cx-vulnerability-allows-admin-password-resets/
- SecurityWeek sobre CVE-2025-37093 (StoreOnce, junio de 2025): https://www.securityweek.com/hpe-patches-critical-vulnerability-in-storeonce/