Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

helpnetsecurity+1theregister+1bleepingcomputer+1Microsoft reveló el jueves una vulnerabilidad de máxima gravedad en su servicio de identidad en la nube Entra ID que los atacantes ya habían estado explotando, aunque la compañía afirma que ha mitigado por completo el fallo en el lado del servidor y que no se requiere ninguna acción por parte de los clientes.
Identificada como CVE-2026-69836, la vulnerabilidad tiene la puntuación CVSS más alta posible de 10.0 y se debe a la deserialización insegura de datos no confiables. Un atacante no autenticado podría explotar el fallo de forma remota a través de una red para ejecutar código dentro de Entra ID: el servicio anteriormente conocido como Azure Active Directory que gestiona la autenticación y el control de acceso para Microsoft 365, Azure y aplicaciones de terceros conectadas.helpnetsecurity+1
"La deserialización de datos no confiables en Microsoft Entra ID permite a un atacante no autorizado ejecutar código a través de una red", señaló Microsoft en su aviso de seguridad publicado el jueves.bleepingcomputer
El fallo no requiere privilegios ni interacción del usuario, y presenta una baja complejidad de ataque, factores que en conjunto explican su calificación de gravedad máxima. Microsoft atribuyó al ingeniero principal de seguridad Robert Fitzpatrick el descubrimiento y reporte del problema.theregister+2
Microsoft confirmó que se detectó la explotación activa de la vulnerabilidad, pero ha compartido muy pocos detalles sobre los ataques. La compañía no ha revelado quién estuvo detrás de la explotación, cuándo comenzó, cuántas organizaciones se vieron afectadas o qué lograron los atacantes tras obtener acceso.theregister+1
Según BleepingComputer, Microsoft afirma que el código de explotación para la vulnerabilidad aún no está disponible públicamente, y la compañía no respondió a las solicitudes de comentarios adicionales.bleepingcomputer
Debido a que Entra ID es un servicio en la nube operado por Microsoft, la compañía pudo parchear la infraestructura vulnerable directamente en lugar de lanzar una actualización para que la instalaran los clientes. "Esta vulnerabilidad ya ha sido totalmente mitigada por Microsoft. No hay ninguna acción que deban tomar los usuarios de este servicio. El propósito de este CVE es proporcionar una mayor transparencia", declaró la empresa.theregister+1
La revelación se produjo junto con los parches para otros cuatro fallos de máxima gravedad que afectan a Azure Arc y Exchange Online, según BleepingComputer. Los clientes pueden agradecer la transparencia, pero como señaló The Register, las organizaciones seguirán queriendo saber quién explotó el fallo, a qué accedieron y cuánto tiempo continuó la actividad antes de que Microsoft la detuviera.bleepingcomputer+1