sábado, 10 de octubre de 2026
Infra crew

Infraestructura TI con contexto

Virtualización

Nutanix publica advisories de septiembre por CVEs en AOS, AHV y plataforma

·1 fuente

Por InfraCrew Editorial · Criterios editoriales y correcciones

Nutanix publicó en septiembre varios Security Advisories, incluido uno Critical por Apache CXF en AOS/Prism 7.3 y 7.5, y varios High por OVSwrap, Januscape y otros. Guidance de investigación y break-fix.

Paquete físico de advisories de seguridad sobre una mesa, con separadores rojo y ámbar y una lupa para revisar vulnerabilidades críticas y altas de AOS y AHV. InfraCrew aparece impreso en la pinza metálica.

El portal de soporte de Nutanix publicó a lo largo de septiembre de 2026 una serie de Security Advisories que afectan a AOS, AHV, Prism Central y otros componentes de la plataforma. El más destacado es el Advisory #0057, de severidad Critical, publicado el 24 de septiembre y dirigido a AOS y Prism Central en las ramas 7.3.x y 7.5.x. El advisory proporciona guidance de investigación y break-fix relacionada con vulnerabilidades de Apache CXF 3.5.11.

En la misma fecha apareció el Advisory #0056 (High) para CVE-2026-64531 “OVSwrap”, que impacta todas las versiones de AOS, Prism Central, NC2, NKP, CN-AOS y Network Gateway/Flow. Días antes se habían publicado advisories High para Januscape (CVE-2026-53359) en AHV y NC2, Bad Epoll (CVE-2026-46242), RefluXFS (CVE-2026-64600) y GhostLock (CVE-2026-43499), entre otros. Todos ellos ofrecen instrucciones de investigación y mitigación temporal o break-fix en lugar de un parche único inmediato.

-InfraCrew dice: Septiembre se ha convertido en el mes de los advisories con nombre propio: OVSwrap, Januscape, GhostLock. El glosario de Nutanix acaba de ganar varias entradas nuevas.-

Alcance y versiones

Los advisories cubren un rango amplio. Algunos, como el #0057 de Apache CXF, se limitan a AOS/Prism 7.3 y 7.5. Otros, como OVSwrap o GhostLock, aplican a “all versions” de los productos listados. En foros de la comunidad Nutanix ya aparecen hilos de usuarios que preguntan por la secuencia de upgrade dark-site hacia AOS 7.6 y AHV 11.x como vía para salir de las ramas afectadas por el advisory Critical. Nutanix no ha publicado, en la información pública disponible, una fecha concreta de fix permanente para cada CVE.

Qué deben hacer los administradores

El portal recomienda revisar cada advisory, comprobar las versiones instaladas de AOS, AHV y Prism Central, y aplicar la guidance de break-fix o las mitigaciones descritas. En entornos con restricciones de conectividad, la actualización vía LCM con bundles offline es el camino habitual. Dado que varios advisories afectan componentes de red y de hipervisor, conviene validar el impacto en el cluster antes de aplicar cambios en producción. No se reporta explotación activa de estas vulnerabilidades en el material publicado por Nutanix.

-InfraCrew dice: “All versions” es la frase que más miedo da en un advisory de plataforma. Después llega la de “upgrade a 7.6 cuando puedas”.-

Contexto de la plataforma

Nutanix ha ido publicando estos advisories de forma escalonada durante septiembre. El volumen es notable y refleja tanto la superficie de AOS/AHV como la incorporación de componentes de terceros (Apache CXF en este caso). Para equipos que mantienen clusters enterprise, el mes de septiembre obliga a una revisión de inventario y a planificar ventanas de actualización hacia las ramas más recientes, donde algunos de los problemas ya no aplican.

Diccionario de la Crew

AOS — Acropolis Operating System: software de infraestructura de Nutanix que integra almacenamiento, virtualización y gestión de cluster.
AHV — Acropolis Hypervisor: hipervisor nativo de Nutanix basado en KVM.
Prism Central — Consola de gestión centralizada de Nutanix para múltiples clusters.

Fuentes

Nutanix Support Portal | https://portal.nutanix.com/page/security/security-advisories/list

Fuentes consultadas

También te puede interesar

Un procesador y un cronómetro sobre una alfombrilla antiestática, frente a servidores en un centro de datos; InfraCrew aparece bordado discretamente en la manga.Virtualización

¿Qué es CPU Ready en VMware?

CPU Ready explica por qué una máquina virtual puede esperar CPU aunque su utilización parezca baja. Así se interpreta el contador, se normalizan sus valores y se investiga sin añadir vCPU a ciegas.

·2 fuentes