Nutanix publica advisories de septiembre por CVEs en AOS, AHV y plataforma
Nutanix publicó en septiembre varios Security Advisories, incluido uno Critical por Apache CXF en AOS/Prism 7.3 y 7.5, y varios High por OVSwrap, Januscape y otros. Guidance de investigación y break-fix.

El portal de soporte de Nutanix publicó a lo largo de septiembre de 2026 una serie de Security Advisories que afectan a AOS, AHV, Prism Central y otros componentes de la plataforma. El más destacado es el Advisory #0057, de severidad Critical, publicado el 24 de septiembre y dirigido a AOS y Prism Central en las ramas 7.3.x y 7.5.x. El advisory proporciona guidance de investigación y break-fix relacionada con vulnerabilidades de Apache CXF 3.5.11.
En la misma fecha apareció el Advisory #0056 (High) para CVE-2026-64531 “OVSwrap”, que impacta todas las versiones de AOS, Prism Central, NC2, NKP, CN-AOS y Network Gateway/Flow. Días antes se habían publicado advisories High para Januscape (CVE-2026-53359) en AHV y NC2, Bad Epoll (CVE-2026-46242), RefluXFS (CVE-2026-64600) y GhostLock (CVE-2026-43499), entre otros. Todos ellos ofrecen instrucciones de investigación y mitigación temporal o break-fix en lugar de un parche único inmediato.
-InfraCrew dice: Septiembre se ha convertido en el mes de los advisories con nombre propio: OVSwrap, Januscape, GhostLock. El glosario de Nutanix acaba de ganar varias entradas nuevas.-
Alcance y versiones
Los advisories cubren un rango amplio. Algunos, como el #0057 de Apache CXF, se limitan a AOS/Prism 7.3 y 7.5. Otros, como OVSwrap o GhostLock, aplican a “all versions” de los productos listados. En foros de la comunidad Nutanix ya aparecen hilos de usuarios que preguntan por la secuencia de upgrade dark-site hacia AOS 7.6 y AHV 11.x como vía para salir de las ramas afectadas por el advisory Critical. Nutanix no ha publicado, en la información pública disponible, una fecha concreta de fix permanente para cada CVE.
Qué deben hacer los administradores
El portal recomienda revisar cada advisory, comprobar las versiones instaladas de AOS, AHV y Prism Central, y aplicar la guidance de break-fix o las mitigaciones descritas. En entornos con restricciones de conectividad, la actualización vía LCM con bundles offline es el camino habitual. Dado que varios advisories afectan componentes de red y de hipervisor, conviene validar el impacto en el cluster antes de aplicar cambios en producción. No se reporta explotación activa de estas vulnerabilidades en el material publicado por Nutanix.
-InfraCrew dice: “All versions” es la frase que más miedo da en un advisory de plataforma. Después llega la de “upgrade a 7.6 cuando puedas”.-
Contexto de la plataforma
Nutanix ha ido publicando estos advisories de forma escalonada durante septiembre. El volumen es notable y refleja tanto la superficie de AOS/AHV como la incorporación de componentes de terceros (Apache CXF en este caso). Para equipos que mantienen clusters enterprise, el mes de septiembre obliga a una revisión de inventario y a planificar ventanas de actualización hacia las ramas más recientes, donde algunos de los problemas ya no aplican.
Diccionario de la Crew
AOS — Acropolis Operating System: software de infraestructura de Nutanix que integra almacenamiento, virtualización y gestión de cluster.
AHV — Acropolis Hypervisor: hipervisor nativo de Nutanix basado en KVM.
Prism Central — Consola de gestión centralizada de Nutanix para múltiples clusters.
Fuentes
Nutanix Support Portal | https://portal.nutanix.com/page/security/security-advisories/list


