Microsoft corrige una grave vulnerabilidad en Entra ID (CVSS 10.0) que permitía ejecución remota de código

Actualización: La historia fue actualizada tras su publicación para señalar que la vulnerabilidad no ha sido explotada. Aunque el boletín de seguridad originalmente marcaba el campo 'Explotado' en la tabla de Evaluación de Explotabilidad como 'Sí', el 21 de agosto de 2026, Microsoft corrigió el estado a 'No' después de que The Hacker News contactara a la compañía para obtener comentarios. La compañía también señaló que 'esta vulnerabilidad no fue explotada en la naturaleza'.

'Identificamos y abordamos este problema con una corrección y lanzamos CVE-2026-69836 para una mayor transparencia. No hay acciones adicionales que los clientes deban tomar', dijo un portavoz de Microsoft a The Hacker News.

La cabecera ha sido editada para reflejar este cambio. La historia original continúa a continuación: Microsoft advirtió el jueves sobre una falla de seguridad de máxima severidad en Entra ID que afirmó que había sido explotada en la naturaleza, pero señaló que no se requiere ninguna acción por parte de los clientes.

La vulnerabilidad, rastreada como CVE-2026-69836 (puntuación CVSS: 10.0), es un caso de ejecución remota de código que afecta al servicio de gestión de identidades y accesos basado en la nube de la compañía. Anteriormente se llamaba Azure Active Directory o Azure AD.

'La deserialización de datos no confiables en Microsoft Entra ID permite que un atacante no autorizado ejecute código a través de una red', dijo Microsoft en una alerta publicada el jueves.

Este tipo de fallas ocurren cuando una aplicación convierte datos controlados por el usuario nuevamente en un objeto activo o estructura de código sin una validación adecuada. Esto puede conducir a la ejecución de código, denegación de servicio o bypass del control de acceso que puede permitir a un atacante realizar acciones no autorizadas. La compañía acreditó al ingeniero principal de seguridad Robert Fitzpatrick por descubrir y reportar el problema.

Hasta el momento de escribir esto, no hay detalles sobre cómo se ha explotado la vulnerabilidad, cuándo comenzaron estos esfuerzos y si continúan, y cómo se descubrió.

'Esta vulnerabilidad ya ha sido completamente mitigada por Microsoft', agregó. 'No hay ninguna acción para que los usuarios de este servicio tomen'.

A principios de este mes, Redmond también parcheó una falla de escalada de privilegios de alta severidad que afecta al controlador de función auxiliar de Windows para WinSock (CVE-2026-68820, puntuación CVSS: 7.0) que fue explotada como un zero-day por el grupo Lazarus vinculado a Corea del Norte como parte de una campaña de larga duración llamada Operación Dream Job.

Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *