Saltar al contenido
Beveiligingsnieuws

Microsoft Entra ID: fallo CVSS 10 ya explotado

Entra ID kwetsbaarheid

Microsoft ha emitido una advertencia de seguridad sobre un fallo de máxima severidad en Microsoft Entra ID. Según la compañía, la vulnerabilidad ya ha sido explotada en la naturaleza, aunque también recalca que no hace falta ninguna acción por parte de los clientes.

El problema está catalogado como CVE-2026-69836 y tiene una puntuación CVSS 10.0. En términos prácticos, el impacto descrito corresponde a una ejecución remota de código dentro del servicio de identidad y acceso basado en la nube de Microsoft, anteriormente conocido como Azure Active Directory o Azure AD.

Qué significa que la vulnerabilidad sea CVSS 10.0

Una calificación CVSS 10.0 suele indicar que el riesgo es extremadamente alto: la combinación de factores como el vector de ataque, la complejidad para explotarlo y el impacto potencial tiende a situar el fallo en el extremo más crítico del espectro.

En este caso, el objetivo es Microsoft Entra ID, un componente clave para la autenticación y la gestión de acceso en entornos empresariales. Cuando un fallo permite ejecución de código, el atacante no solo busca causar interrupciones, sino también abrir la puerta a acciones no autorizadas.

El problema: deserialización de datos no confiables

De acuerdo con la alerta publicada por Microsoft, el núcleo del incidente está relacionado con la deserialización de datos no confiables en Microsoft Entra ID. Dicho de forma sencilla: cuando una aplicación recibe datos controlados por el usuario y luego los “convierte” de nuevo en una estructura activa (por ejemplo, como objetos o representaciones que el sistema interpreta), pueden aparecer condiciones peligrosas si no hay una validación adecuada.

Este tipo de fallos se han observado en distintas plataformas. El motivo es que, si el sistema confía en datos que en realidad no deberían considerarse seguros, un atacante podría provocar efectos como:

  • ejecución de código a través de la red
  • denegación de servicio (disrupción del servicio)
  • elusión de controles de acceso para realizar actividades no autorizadas

Microsoft resume la situación indicando que, por cómo se deserializan esos datos, un adversario no autorizado podría ejecutar código sobre la red.

Explotación en la naturaleza: qué se sabe y qué no

La compañía afirma que la vulnerabilidad ha sido explotada en la naturaleza. Sin embargo, al momento de redactarse la información pública, Microsoft también indica que no se disponen de detalles adicionales sobre aspectos concretos del abuso.

En particular, la empresa señala que no hay información detallada (en ese momento) sobre:

  • cómo exactamente se está aprovechando la falla
  • cuándo comenzaron los esfuerzos de explotación
  • si esas actividades siguen activas o en qué etapa se encuentran

Esto es relevante para equipos de seguridad y operaciones, ya que, aunque el escenario “ya está ocurriendo”, la falta de detalles técnicos puede dificultar la creación inmediata de indicadores de compromiso específicos.

Mitigación completa y sin acción requerida

Uno de los puntos más importantes de la comunicación es que Microsoft asegura que el problema de Microsoft Entra ID ya está totalmente mitigado. La empresa también remarca que no hay acciones que los usuarios deban realizar para corregir el riesgo asociado a este fallo.

En la práctica, esto suele significar que la corrección se implementó del lado del proveedor, reduciendo la necesidad de que los clientes ejecuten cambios operativos urgentes. Aun así, aunque no haya tareas específicas solicitadas por Microsoft, muchas organizaciones optan por reforzar monitoreo y revisar eventos relacionados con autenticación y cambios de configuración.

Quién reportó el problema

Microsoft atribuyó el descubrimiento y reporte del incidente a Robert Fitzaptrick, Principal Security Engineer. Este reconocimiento aparece como parte del aviso técnico, y sirve como recordatorio de que la investigación responsable y la divulgación coordinada continúan siendo claves para reducir el tiempo entre el hallazgo de una vulnerabilidad y su corrección.

Contexto adicional: parches recientes y amenazas persistentes

Este aviso llega en un momento de actividad en materia de parches y correcciones. En el texto de la alerta, Microsoft también menciona que el mes anterior se aplicó un parche para una vulnerabilidad de elevación de privilegios en Windows relacionada con el Windows Ancillary Function Driver for WinSock.

Dicho fallo está identificado como CVE-2026-68820 con CVSS 7.0. Microsoft agrega que fue explotado como zero-day por el grupo Lazarus vinculado a Corea del Norte, dentro de una campaña de nombre Operation Dream Job.

Este contexto no cambia el estado del problema de Microsoft Entra ID (que Microsoft afirma estar mitigado), pero sí muestra un patrón: los atacantes continúan buscando vectores en sistemas críticos y servicios de infraestructura.

Qué pueden hacer los equipos de seguridad (aunque no sea obligatorio)

Si bien Microsoft indica que no existe acción necesaria para usuarios del servicio, un equipo de seguridad puede tomar medidas preventivas para mantener la visibilidad. Por ejemplo:

  • Verificar registros de autenticación y eventos relacionados con cambios de acceso.
  • Revisar alertas internas y reglas de detección que cubran anomalías de red o comportamientos inusuales.
  • Actualizar procedimientos de respuesta a incidentes, para que el equipo esté listo ante casos futuros.
  • Confirmar postura de monitoreo en torno a Microsoft Entra ID y la infraestructura de identidad.

Estas acciones no son una “corrección” del fallo en sí (Microsoft ya lo mitigó), sino una forma de fortalecer la respuesta ante posibles efectos colaterales o intentos de abuso que todavía pudieran estar en curso en el ecosistema.

Conclusión

La advertencia de Microsoft sobre Microsoft Entra ID describe una vulnerabilidad de CVSS 10.0 asociada a ejecución remota de código mediante deserialización de datos no confiables. Aunque la empresa sostiene que la falla ya fue mitigada por completo y que no requiere acción del cliente, el hecho de que se haya explotado en entornos reales subraya la importancia de mantener el monitoreo y la preparación.

En paralelo, el anuncio también recuerda que el panorama de amenazas continúa activo, con parches recientes vinculados a explotación de alta prioridad en sistemas de Microsoft.

Fuente: https://thehackernews.com/2026/08/microsoft-entra-id-flaw-cvss-100.html