Volver al inicio Microsoft corrige una falla crítica de máxima gravedad en Entra ID Tecnología

Microsoft corrige una falla crítica de máxima gravedad en Entra ID

Publicado el 21 de agosto de 2026 0 vistas

Microsoft reveló y mitigó por completo una vulnerabilidad de máxima gravedad en Entra ID, su servicio en la nube para gestionar identidades y accesos, después de publicar el registro de seguridad el jueves 20 de agosto. La falla, identificada como CVE-2026-69836, podía permitir que un atacante no autorizado ejecutara código de forma remota a través de una red. Sin embargo, Microsoft afirma que los clientes no deben actuar porque la propia empresa reparó el servicio alojado.

La divulgación generó atención urgente el viernes porque Microsoft asignó a la falla una puntuación CVSS de 10,0, el nivel más alto de esa escala ampliamente utilizada. Entra ID, conocido anteriormente como Azure Active Directory, proporciona autenticación y controles de acceso a organizaciones que utilizan aplicaciones y recursos de Microsoft en la nube. Por ello, el servicio ocupa un punto crítico en los sistemas de seguridad de numerosas empresas.

Microsoft y la Base Nacional de Datos de Vulnerabilidades de Estados Unidos describen el problema como deserialización de datos no confiables, catalogada como CWE-502. Este error puede aparecer cuando un programa reconstruye datos suministrados por una fuente no fiable sin validarlos adecuadamente. La evaluación publicada señala que el ataque sería remoto, de baja complejidad, sin privilegios ni interacción del usuario, y con posibles efectos altos sobre confidencialidad, integridad y disponibilidad.

Los primeros informes aseguraron que la vulnerabilidad había sido explotada porque el boletín de Microsoft marcó inicialmente con un sí el campo correspondiente. Tras una consulta periodística, Microsoft corrigió ese dato el 21 de agosto y declaró que la vulnerabilidad no había sido explotada en entornos reales. El registro estadounidense también indicó el viernes que no existía explotación, aunque señaló que el problema es automatizable y puede tener un impacto técnico total.

Microsoft atribuyó el descubrimiento y el reporte del problema a Robert Fitzpatrick, ingeniero principal de seguridad. Los registros públicos no incluyen código de explotación ni una cadena de ataque detallada, y la compañía no difundió información técnica que facilitara el abuso. Como Entra ID es un servicio exclusivamente alojado y operado por Microsoft, el proveedor pudo aplicar la mitigación de forma centralizada sin pedir a los administradores que instalaran una actualización convencional.

La corrección del estado reduce el riesgo inmediato de incidente, pero la puntuación perfecta demuestra por qué la infraestructura de identidad en la nube sigue siendo un objetivo valioso. Según Microsoft, los administradores no tienen ningún parche que aplicar, aunque las organizaciones pueden continuar revisando registros de identidad y políticas de acceso como práctica rutinaria. Cualquier detalle adicional dependerá de nuevas orientaciones técnicas o datos de transparencia que Microsoft decida publicar.

Fuentes: Microsoft Security Response Center, NIST National Vulnerability Database, The Hacker News, BleepingComputer

Comentarios