Microsoft tapó una falla con la nota máxima en Entra ID, y después bajó el tono de alarma

Microsoft tapó una falla con la nota máxima en Entra ID, y después bajó el tono de alarma

Microsoft encontró y ya corrigió una vulnerabilidad con la calificación más alta que existe en estas escalas: 10 sobre 10 en el sistema CVSS. El problema, identificado como CVE-2026-69836, afectaba a Entra ID, el servicio de identidad en la nube que usan miles de empresas para manejar el acceso de sus empleados a Office 365, aplicaciones corporativas y demás sistemas internos.

La falla permitía ejecutar código de forma remota en el servicio sin necesitar contraseña ni credencial previa.

La falla permitía que alguien, sin necesitar contraseña ni credencial previa, ejecutara código de forma remota en el servicio con solo mandar datos manipulados que el sistema interpretaba mal (un problema de deserialización, en la jerga técnica). En criollo: un atacante podía meterse sin tocar una sola puerta con llave.

Microsoft lo reveló el 21 de agosto y en un primer momento el aviso daba a entender que la vulnerabilidad ya estaba siendo explotada en ataques reales, algo que reprodujeron varios medios especializados. Dos días después la compañía salió a corregir esa versión: según su explicación, nunca hubo explotación activa y el estado del aviso pasó a ser “solo informativo”. La empresa dice que encontró y tapó el agujero por su cuenta antes de que se hiciera público, así que la chance de que alguien lo haya aprovechado es baja.

Para los usuarios no hay nada que instalar ni configurar. Al ser un servicio que corre en los servidores de Microsoft, la solución ya se aplicó sola en todas las cuentas. Aun así, el caso deja una pregunta dando vueltas: cuánto pesa un solo proveedor de identidad cuando de él depende el acceso de tantísimas organizaciones a la vez, y lo rápido que puede cambiar la versión oficial de un incidente en apenas 48 horas.

CATEGORIES

COMMENTS

Wordpress (0)
Disqus ( )