Vulnerabilidades críticas en dispositivos Aruba Instant On de HPE expuestas

Hewlett Packard Enterprise (HPE) ha revelado cuatro vulnerabilidades de alta severidad en sus dispositivos Aruba Networking Instant On que permiten la divulgación de información sensible y la interrupción del servicio. Las fallas afectan dispositivos con firmware versión 3.3.1.0 y anteriores, siendo explotables vía red sin necesidad de autenticación en la mayoría de los casos, lo que incrementa el riesgo para infraestructuras conectadas.

CVE y severidad

CVE IDDescripciónSeveridadCVSS v3.1Vector de ataque
CVE-2025-37165Exposición de información VLAN en modo routerAlta7.5Red, sin autenticación
CVE-2025-37166Denegación de servicio mediante paquetes maliciosos causando apagado del dispositivoAlta7.5Red, sin autenticación
CVE-2023-52340Corrupción de memoria en procesamiento de paquetes a nivel kernelAlta7.5Red, sin autenticación
CVE-2022-48839Vulnerabilidad en manejo de paquetes IPv4/IPv6Alta5.5Local, requiere privilegios bajos

Productos afectados

FabricanteProductoVersiones afectadas
Hewlett Packard EnterpriseAruba Networking Instant On Access Points y Aruba Instant On 1930 Switch SeriesFirmware versión 3.3.1.0 y anteriores

Solución

Actualizar a la versión 3.3.2.0 del firmware que corrige todas las vulnerabilidades reportadas.

Recomendaciones

Se recomienda priorizar la actualización inmediata de los dispositivos críticos o que gestionen segmentos sensibles, verificando versiones mediante la aplicación móvil o portal web Instant On; no existen soluciones temporales, por lo que el parche es la única mitigación efectiva.

Referencias