El INCIBE-CERT ha alertado este miércoles 30 de septiembre de 2026 de 18 vulnerabilidades en los puntos de acceso HPE Networking Instant On, cinco de ellas de severidad crítica.
EN 30 SEGUNDOS
- ¿Qué ha ocurrido? El INCIBE-CERT ha notificado 18 vulnerabilidades en los puntos de acceso HPE Networking Instant On, cinco de severidad crítica.
- ¿Dónde y cuándo? El aviso, con identificador INCIBE-2026-681, se ha publicado el miércoles 30 de septiembre a las 09:15 horas.
- ¿Qué resultado? Afecta a las versiones 3.4.1.0 y anteriores; la solución pasa por actualizar a la 3.4.2.0 o posterior.
Cinco fallos críticos que permiten ejecutar código y eludir la autenticación
El catálogo de fallos críticos concentra el mayor riesgo. CVE-2026-76721 es un desbordamiento de búfer que un atacante remoto no autenticado podría aprovechar para ejecutar código arbitrario con privilegios elevados sobre el sistema operativo subyacente. CVE-2026-76722 agrupa cadenas de formato no controladas capaces de ejecutar comandos arbitrarios, provocar una denegación de servicio o lanzar código de forma remota. Los tres avisos restantes —CVE-2026-76723, CVE-2026-76724 y CVE-2026-76725— reproducen un patrón similar: un atacante no autenticado con acceso a la red adyacente puede ejecutar comandos, inyectar órdenes en la interfaz de línea de comandos a través del protocolo PAPI o eludir por completo la autenticación de un protocolo de administración hasta lograr ejecución remota con privilegios elevados.
Los trece identificadores restantes completan la escala de gravedad. A las vulnerabilidades de severidad alta corresponden los códigos CVE-2026-76726, CVE-2026-76727 y CVE-2026-76728; a las de severidad media, del CVE-2026-76729 al CVE-2026-76735; y a las bajas, del CVE-2026-76736 al CVE-2026-76738. En conjunto, la explotación de estos fallos podría permitir eludir controles de acceso, escalar privilegios, forzar solicitudes desde el servidor (SSRF, técnica que obliga al propio servidor a conectarse a destinos internos), acceder a información sensible o provocar una denegación de servicio.
El fabricante ha publicado la referencia técnica HPESBNW05150 rev.1 con el detalle de cada fallo, recogida en el aviso del INCIBE-CERT. La tabla del comunicado aporta un dato relevante para los administradores: ninguno de los 18 CVE consta como explotado hasta la fecha, lo que deja una ventana de actuación antes de que aparezcan intentos de aprovechamiento en entornos reales.
Actualización automática a la versión 3.4.2.0 y mitigaciones de HPE
La solución oficial pasa por actualizar los puntos de acceso a la versión 3.4.2.0 o posterior. HPE ha dispuesto que las correcciones se apliquen de forma automática a los equipos afectados mediante el portal de gestión en la nube Instant On, lo que reduce la carga operativa en organizaciones con despliegues amplios de puntos de acceso.
El aviso INCIBE-2026-681 reúne 18 identificadores CVE, cinco de ellos críticos, y ninguno consta como explotado hasta la fecha.
Como medida de mitigación complementaria, el fabricante recomienda restringir las interfaces de administración web a un segmento o VLAN (red lógica aislada) de capa 2 dedicado y aplicar políticas de cortafuegos en la capa 3 y superiores, además de activar mecanismos de registro y seguimiento de la actividad de los usuarios. Los sistemas que hayan alcanzado el fin de su mantenimiento o soporte deben migrarse a una versión compatible, ya que fuera del ciclo de soporte dejan de recibir parches.
El panorama de la ciberseguridad
Los puntos de acceso inalámbricos se han convertido en una de las superficies de ataque más expuestas de cualquier organización. Son dispositivos permanentemente encendidos, conectados a la red interna y, con frecuencia, administrados desde la nube, lo que amplía el número de vías de entrada disponibles para un atacante. Que cinco de los fallos críticos puedan explotarse sin autenticación previa, y tres de ellos desde la red adyacente, eleva la relevancia del aviso para empresas, administraciones y pymes con redes Wi-Fi corporativas.
El INCIBE-CERT, integrado en el Instituto Nacional de Ciberseguridad, publica este tipo de avisos de alerta temprana precisamente para que las organizaciones actúen antes de que los fallos se conviertan en vectores reales de ataque. En el ámbito de las infraestructuras críticas y el sector público, el CCN-CERT —el equipo de respuesta del Centro Criptológico Nacional, dependiente del CNI— mantiene su propia vigilancia sobre los productos desplegados en administraciones y servicios esenciales, en coordinación con los avisos del propio INCIBE y de los fabricantes.
La recomendación institucional es inequívoca: verificar la versión de los equipos, aplicar la actualización a la 3.4.2.0 y, en paralelo, revisar las políticas de segmentación y de registro. El aviso INCIBE-2026-681 permanece activo y HPE ha confirmado que ninguna de las vulnerabilidades registra explotación conocida, una circunstancia que concede margen a los responsables de red para completar la actualización sin urgencias inevitables.
