Las empresas que utilicen puntos de acceso HPE Networking Instant On deberían comprobar hoy mismo la versión instalada. INCIBE-CERT ha publicado el aviso INCIBE-2026-681 por 18 vulnerabilidades, cinco de ellas críticas, que afectan a las versiones 3.4.1.0 y anteriores. La solución es actualizar a 3.4.2.0 o posterior, según el aviso oficial de INCIBE-CERT.
Qué pueden permitir los cinco fallos críticos
Entre los CVE críticos aparecen vulnerabilidades capaces de permitir ejecución remota de código, ejecución de comandos arbitrarios, denegación de servicio y elusión de autenticación. Algunos escenarios pueden explotarse sin autenticación previa y desde una red adyacente.
El riesgo es especialmente relevante porque un punto de acceso WiFi suele estar conectado de forma permanente a la red corporativa y puede actuar como puente hacia otros sistemas internos si queda comprometido.
La actualización se distribuye desde la nube
HPE ha preparado la versión 3.4.2.0 con las correcciones y la gestión Instant On puede aplicar la actualización automáticamente a través de la nube. Aun así, la empresa debería verificar el inventario de dispositivos y comprobar que todos han recibido realmente la versión corregida.
Los equipos que hayan quedado fuera de mantenimiento o soporte deben sustituirse o migrarse a una versión compatible, ya que dejarán de recibir parches aunque sigan funcionando.
Qué revisar además de la versión
HPE recomienda limitar las interfaces de administración web a un segmento o VLAN dedicado, aplicar reglas de firewall y mantener registros de actividad. Para una pyme, estas medidas son especialmente importantes si la misma red inalámbrica se utiliza para empleados, invitados, TPV, dispositivos IoT o sistemas de producción.
Separar redes de invitados y dispositivos internos reduce el impacto potencial de un fallo en el punto de acceso. También conviene evitar credenciales compartidas y revisar quién tiene permisos de administración en el portal cloud.
No consta explotación activa por ahora
El aviso publicado hoy indica que ninguno de los 18 CVE consta como explotado hasta la fecha. Esa ausencia de explotación conocida no elimina el riesgo: precisamente ofrece una ventana para actualizar antes de que aparezcan campañas de ataque.
Para reforzar el entorno empresarial pueden revisarse también el parche crítico de GitLab, el nuevo Microsoft Defender ISOC, las passkeys en Microsoft Entra, la remediación automática de Cloudflare CASB, Threat Signals y el fallo corregido en Cloudflare Containers.
Fotografía: Brett Sayles / Pexels.

