Tabla de contenidos
Microsoft ha alertado sobre una vulnerabilidad de severidad máxima en Entra ID (antes Azure Active Directory) que permite la ejecución remota de código y que, según la propia compañía, ya ha sido explotada en entornos reales. El fallo, causado por la deserialización de datos no confiables, alcanza la puntuación máxima de gravedad (CVSS 10.0). Microsoft ha confirmado que el problema ya ha sido mitigado por completo en el lado del servicio, por lo que no se requiere ninguna acción por parte de los clientes.
Detalles técnicos
Producto afectado | Microsoft Entra ID (anteriormente Azure Active Directory / Azure AD) |
Identificador | CVE-2026-69836 |
Puntuación CVSS | 10.0 (Crítica) |
Tipo de fallo | CWE-502 – Deserialización de datos no confiables |
Impacto | Ejecución remota de código (RCE) por un atacante no autenticado, a través de la red |
Estado de explotación | Explotada activamente en entornos reales (confirmado por Microsoft); no se han publicado detalles sobre el método, la cronología ni el alcance |
Descubridor | Robert Fitzaptrick, ingeniero principal de seguridad |
Mitigación | Aplicada íntegramente por Microsoft en el servicio en la nube. No se requiere acción por parte de los clientes |
Según el aviso publicado por Microsoft, “la deserialización de datos no confiables en Microsoft Entra ID permite que un atacante no autorizado ejecute código a través de una red”. Los fallos de tipo CWE-502 se producen cuando una aplicación reconstruye un objeto o estructura de código a partir de datos controlados por el usuario sin la validación adecuada, lo que puede derivar en ejecución de código, denegación de servicio o elusión de controles de acceso.
Contexto relacionado
A principios de agosto, Microsoft también corrigió un fallo de escalada de privilegios de severidad alta en el controlador Ancillary Function Driver para WinSock (CVE-2026-68820, CVSS 7.0), explotado como día cero por el grupo Lazarus, vinculado a Corea del Norte, dentro de la campaña de espionaje conocida como “Operación Dream Job”.
Recomendaciones
Aunque Microsoft indica que no es necesaria ninguna acción por parte de los clientes, desde el SOC se recomienda, como buena práctica:
- Revisar los registros de inicio de sesión y auditoría de Entra ID (Sign-in logs / Audit logs) en busca de actividad anómala reciente.
- Confirmar que Microsoft Entra ID Protection y/o Microsoft Defender for Identity están activos y correctamente configurados para detectar comportamientos anómalos asociados a esta vulnerabilidad.
- Mantenerse atentos a futuras actualizaciones de Microsoft, ya que a día de hoy no se han publicado indicadores de compromiso (IOC) ni detalles sobre el método de explotación.
- Verificar el estado de parcheo de CVE-2026-68820 (AFD para WinSock) en los sistemas Windows, dada su explotación activa por parte del grupo Lazarus.
- Reforzar la autenticación multifactor (MFA) y la política de acceso condicional en Entra ID como medida de defensa en profundidad.
Fuente: The Hacker News
Otros contenidos que te pueden intersar:
Vulnerabilidad en Backup & Replication de Veeam
Dos vulnerabilidades en Microsoft Exchange Online y Azure HorizonDB
Zero-day en SharePoint y 169 vulnerabilidades corregidas por Microsoft
Vulnerabilidad crítica en VMware vCenter Server y Cloud Foundation
Vulnerabilidad crítica en Synology BeeStation OS
Vulnerabilidades Veeam Backup & Replication