« Todas las noticias

AlertaCrítica

HPE Aruba corrige cuatro vulnerabilidades críticas en ClearPass Policy Manager

Cuatro fallos de severidad crítica (CVSS 9.8 y 9.9) en ClearPass Policy Manager permiten, en el peor de los casos, ejecutar código, saltarse la autenticación o lanzar comandos contra la base de datos sin credenciales. Afecta a cualquier organización que use ClearPass para el control de acceso a la red.

Qué ha pasado

El 6 de octubre de 2026 se han publicado cuatro vulnerabilidades críticas que afectan a HPE Aruba ClearPass Policy Manager, la plataforma que muchas organizaciones utilizan para autorizar y controlar el acceso de dispositivos y usuarios a la red corporativa. Las cuatro tienen puntuaciones CVSS de entre 9.8 y 9.9 sobre 10, es decir, el tramo más alto de gravedad.

Tres de ellas pueden explotarse en remoto sin necesidad de credenciales, lo que las convierte en especialmente peligrosas si la interfaz de gestión está accesible desde redes no confiables.

A quién afecta

Afecta a las organizaciones que tengan desplegado HPE Aruba ClearPass Policy Manager, incluidos los puestos de trabajo donde esté instalado el agente OnGuard, implicado en CVE-2026-76751.

El riesgo es mayor de lo habitual por el papel del producto: ClearPass decide quién entra en la red y con qué permisos. Comprometerlo no afecta solo al servidor, sino que puede abrir la puerta al resto de la infraestructura. En el caso de CVE-2026-79798, además, el CVSS indica un cambio de ámbito, lo que apunta a un impacto más allá del componente vulnerable.

Estado de la explotación

Ninguna de las cuatro vulnerabilidades figura por ahora en el catálogo KEV de CISA de fallos explotados activamente, y todavía no tienen puntuación EPSS asignada, por lo que no es posible estimar la probabilidad de explotación a corto plazo.

Aun así, la combinación de severidad crítica, acceso remoto y ausencia de autenticación en tres de los cuatro casos hace que este tipo de fallos suele atraer el interés de los atacantes poco después de su publicación.

Qué hacer

La información publicada remite al aviso de seguridad de HPE para ClearPass Policy Manager. Conviene consultarlo para confirmar las versiones afectadas y las versiones corregidas concretas de su despliegue, ya que ese detalle no se recoge en los datos publicados por NVD.

Tecnologías afectadas

HPE Aruba ClearPass Policy ManagerHPE Aruba ClearPass OnGuard

Vulnerabilidades (4)

CVESeveridadExplotación activaPublicadaEstado NVD
CVE-2026-79798Crítica (9.9)—6/10/2026Recibida
CVE-2026-76751Crítica (9.8)—6/10/2026Recibida
CVE-2026-76754Crítica (9.8)—6/10/2026Recibida
CVE-2026-79796Crítica (9.8)—6/10/2026Recibida

Redactado automáticamente a partir de datos de NVD, CISA KEV y avisos de fabricante. Verifique siempre las versiones afectadas y los parches en el aviso oficial del fabricante antes de actuar.