HPE Aruba corrige cuatro vulnerabilidades críticas en ClearPass Policy Manager
Cuatro fallos de severidad crítica (CVSS 9.8 y 9.9) en ClearPass Policy Manager permiten, en el peor de los casos, ejecutar código, saltarse la autenticación o lanzar comandos contra la base de datos sin credenciales. Afecta a cualquier organización que use ClearPass para el control de acceso a la red.
Qué ha pasado
El 6 de octubre de 2026 se han publicado cuatro vulnerabilidades críticas que afectan a HPE Aruba ClearPass Policy Manager, la plataforma que muchas organizaciones utilizan para autorizar y controlar el acceso de dispositivos y usuarios a la red corporativa. Las cuatro tienen puntuaciones CVSS de entre 9.8 y 9.9 sobre 10, es decir, el tramo más alto de gravedad.
Tres de ellas pueden explotarse en remoto sin necesidad de credenciales, lo que las convierte en especialmente peligrosas si la interfaz de gestión está accesible desde redes no confiables.
- CVE-2026-79798 (CVSS 9.9): inyección SQL en la interfaz web de gestión. Un atacante remoto autenticado con privilegios bajos podría ejecutar comandos arbitrarios contra la base de datos.
- CVE-2026-76751 (CVSS 9.8): falta de verificación de integridad en el agente OnGuard. Permitiría a un atacante remoto no autenticado ejecutar código arbitrario en el equipo afectado con los privilegios elevados del agente.
- CVE-2026-76754 (CVSS 9.8): inyección SQL explotable sin autenticación a través de una de las interfaces del producto, con ejecución de comandos arbitrarios en la base de datos.
- CVE-2026-79796 (CVSS 9.8): elusión de los controles de autenticación existentes, lo que permitiría a un atacante remoto no autenticado obtener acceso no autorizado al sistema.
A quién afecta
Afecta a las organizaciones que tengan desplegado HPE Aruba ClearPass Policy Manager, incluidos los puestos de trabajo donde esté instalado el agente OnGuard, implicado en CVE-2026-76751.
El riesgo es mayor de lo habitual por el papel del producto: ClearPass decide quién entra en la red y con qué permisos. Comprometerlo no afecta solo al servidor, sino que puede abrir la puerta al resto de la infraestructura. En el caso de CVE-2026-79798, además, el CVSS indica un cambio de ámbito, lo que apunta a un impacto más allá del componente vulnerable.
Estado de la explotación
Ninguna de las cuatro vulnerabilidades figura por ahora en el catálogo KEV de CISA de fallos explotados activamente, y todavía no tienen puntuación EPSS asignada, por lo que no es posible estimar la probabilidad de explotación a corto plazo.
Aun así, la combinación de severidad crítica, acceso remoto y ausencia de autenticación en tres de los cuatro casos hace que este tipo de fallos suele atraer el interés de los atacantes poco después de su publicación.
Qué hacer
La información publicada remite al aviso de seguridad de HPE para ClearPass Policy Manager. Conviene consultarlo para confirmar las versiones afectadas y las versiones corregidas concretas de su despliegue, ya que ese detalle no se recoge en los datos publicados por NVD.
- Revisar el aviso de HPE (hpesbnw05158en_us) y aplicar la versión corregida que corresponda a su instalación, priorizando este cambio sobre otros mantenimientos pendientes.
- Comprobar si la interfaz web de gestión de ClearPass está accesible desde Internet o desde redes de usuario; de ser así, restringir el acceso a redes de administración y a direcciones IP autorizadas.
- Actualizar también los agentes OnGuard desplegados en los puestos de trabajo, por la vulnerabilidad de verificación de integridad (CVE-2026-76751).
- Revisar los registros de acceso y de actividad administrativa de ClearPass en busca de accesos anómalos, consultas inusuales o cuentas creadas sin justificación.
- Rotar las credenciales administrativas y las claves de integración con otros sistemas si se detecta cualquier indicio de acceso no autorizado.
Tecnologías afectadas
Vulnerabilidades (4)
| CVE | Severidad | Explotación activa | Publicada | Estado NVD |
|---|---|---|---|---|
| CVE-2026-79798 | Crítica (9.9) | — | 6/10/2026 | Recibida |
| CVE-2026-76751 | Crítica (9.8) | — | 6/10/2026 | Recibida |
| CVE-2026-76754 | Crítica (9.8) | — | 6/10/2026 | Recibida |
| CVE-2026-79796 | Crítica (9.8) | — | 6/10/2026 | Recibida |
Redactado automáticamente a partir de datos de NVD, CISA KEV y avisos de fabricante. Verifique siempre las versiones afectadas y los parches en el aviso oficial del fabricante antes de actuar.