Microsoft confirma explotación activa en Entra ID

Crítica Alerta 5

Tabla de contenidos

Microsoft ha alertado sobre una vulnerabilidad de severidad máxima en Entra ID (antes Azure Active Directory) que permite la ejecución remota de código y que, según la propia compañía, ya ha sido explotada en entornos reales. El fallo, causado por la deserialización de datos no confiables, alcanza la puntuación máxima de gravedad (CVSS 10.0). Microsoft ha confirmado que el problema ya ha sido mitigado por completo en el lado del servicio, por lo que no se requiere ninguna acción por parte de los clientes.

Detalles técnicos

Producto afectado

Microsoft Entra ID (anteriormente Azure Active Directory / Azure AD)

Identificador

CVE-2026-69836

Puntuación CVSS

10.0 (Crítica)

Tipo de fallo

CWE-502 – Deserialización de datos no confiables

Impacto

Ejecución remota de código (RCE) por un atacante no autenticado, a través de la red

Estado de explotación

Explotada activamente en entornos reales (confirmado por Microsoft); no se han publicado detalles sobre el método, la cronología ni el alcance

Descubridor

Robert Fitzaptrick, ingeniero principal de seguridad

Mitigación

Aplicada íntegramente por Microsoft en el servicio en la nube. No se requiere acción por parte de los clientes

Según el aviso publicado por Microsoft, “la deserialización de datos no confiables en Microsoft Entra ID permite que un atacante no autorizado ejecute código a través de una red”. Los fallos de tipo CWE-502 se producen cuando una aplicación reconstruye un objeto o estructura de código a partir de datos controlados por el usuario sin la validación adecuada, lo que puede derivar en ejecución de código, denegación de servicio o elusión de controles de acceso.

Contexto relacionado

A principios de agosto, Microsoft también corrigió un fallo de escalada de privilegios de severidad alta en el controlador Ancillary Function Driver para WinSock (CVE-2026-68820, CVSS 7.0), explotado como día cero por el grupo Lazarus, vinculado a Corea del Norte, dentro de la campaña de espionaje conocida como “Operación Dream Job”.

Recomendaciones

Aunque Microsoft indica que no es necesaria ninguna acción por parte de los clientes, desde el SOC se recomienda, como buena práctica:

  • Revisar los registros de inicio de sesión y auditoría de Entra ID (Sign-in logs / Audit logs) en busca de actividad anómala reciente.
  • Confirmar que Microsoft Entra ID Protection y/o Microsoft Defender for Identity están activos y correctamente configurados para detectar comportamientos anómalos asociados a esta vulnerabilidad.
  • Mantenerse atentos a futuras actualizaciones de Microsoft, ya que a día de hoy no se han publicado indicadores de compromiso (IOC) ni detalles sobre el método de explotación.
  • Verificar el estado de parcheo de CVE-2026-68820 (AFD para WinSock) en los sistemas Windows, dada su explotación activa por parte del grupo Lazarus.
  • Reforzar la autenticación multifactor (MFA) y la política de acceso condicional en Entra ID como medida de defensa en profundidad.

Fuente: The Hacker News

Ayuda a estar seguro y comparte esta alerta de seguridad:

Calendario de la Ciberseguridad /26

LIVE WEBINAR | 1/2/2024

Cómo proteger tu Active Directory de ataques Ransomware con Tenable

Servicio de avisos

Recibe las alertas de seguridad más importantes a tu email
Infordisa / Security Operations Center
Resumen de privacidad

Esta web utiliza cookies para que podamos ofrecerte la mejor experiencia de usuario posible. La información de las cookies se almacena en tu navegador y realiza funciones tales como reconocerte cuando vuelves a nuestra web o ayudar a nuestro equipo a comprender qué secciones de la web encuentras más interesantes y útiles.