Microsoft corrige vulnerabilidades críticas de ejecución remota de código y escalada de privilegios

Microsoft ha corregido varias vulnerabilidades de severidad máxima en sus plataformas Entra ID, Azure Arc y Exchange Online, las cuales podrían haber permitido a atacantes ejecutar código de forma remota o escalar privilegios sin autorización. Entre ellas, se destaca una falla crítica en Entra ID que fue inicialmente marcada como explotada, pero la compañía luego aclaró que fue un error al etiquetarla.

Vulnerabilidad en Entra ID

La falla identificada como CVE-2026-69836, descubierta por el ingeniero principal de seguridad de Microsoft Robert Fitzpatrick, afecta a Entra ID, la plataforma de gestión de identidades y accesos basada en la nube. Esta vulnerabilidad crítica permitía a actores malintencionados sin privilegios obtener ejecución de código en ataques de baja complejidad.

"La deserialización de datos no confiables en Microsoft Entra ID permite que un atacante no autorizado ejecute código a través de la red", según el aviso de seguridad publicado por Microsoft el jueves.

Otras fallas críticas

Además, Microsoft abordó otras cuatro fallas de máxima gravedad, tres de las cuales permitían a atacantes no autenticados escalar privilegios de forma remota en Azure Arc (CVE-2026-65816 y CVE-2026-69555) y Exchange Online (CVE-2026-65801). La cuarta, registrada como CVE-2026-65770, posibilitaba la ejecución remota de código en una instancia administrada de Apache Cassandra en Azure.

Medidas y contexto

La compañía afirmó que aún no hay código de explotación disponible en línea y que los usuarios no necesitan tomar ninguna medida, ya que las vulnerabilidades han sido completamente parcheadas. Microsoft publicó los avisos de seguridad para proporcionar mayor transparencia.

En septiembre de 2025, Microsoft ya había corregido una falla crítica de escalada de privilegios en Entra ID (CVE-2025-55241) reportada por el investigador Dirk-jan Mollema, que habría permitido a los atacantes obtener acceso completo al inquilino de Entra ID de cualquier empresa del mundo.

El viernes, CISA también marcó como explotada activamente una vulnerabilidad de ejecución remota de código de severidad crítica en el componente de extensiones del servicio IKE de Windows.

Actualización del 22 de agosto a las 02:56 EDT: se revisó la historia y el título después de que Microsoft aclarara que marcó por error CVE-2026-69836 como explotado en la naturaleza.

article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *