Microsoft parchó una falla con la nota máxima en Entra ID y se contradijo sobre si la explotaron
Microsoft tuvo esta semana un dolor de cabeza con Entra ID, el servicio de identidad que heredó a Azure Active Directory y que usan millones de empresas para que sus empleados inicien sesión en Microsoft 365, Teams y Azure. La compañía avisó de una vulnerabilidad, catalogada como CVE-2026-69836, con el puntaje más alto que existe en la escala de gravedad: CVSS 10 sobre 10.
El problema es lo que se conoce como deserialización de datos no confiables, una falla que permite que un atacante sin ninguna credencial ejecute código de forma remota mandando la solicitud justa a través de la red.
Lo llamativo vino después. El jueves, cuando Microsoft publicó el boletín, el campo “Exploited” (explotada) decía “Yes”: es decir, que ya la estaban usando en ataques reales. Pero al día siguiente, viernes 21 de agosto, después de que el sitio The Hacker News le pidiera precisiones a la empresa, Microsoft cambió ese estado a “No” y aclaró que la falla, en definitiva, no fue explotada en el mundo real.
Más allá de la confusión con el boletín, Microsoft asegura que ya solucionó el problema del lado del servicio, en la nube, y que no hace falta que ningún administrador ni usuario haga nada: no hay ningún parche para instalar porque la corrección se aplicó directamente en Entra ID. La vulnerabilidad la reportó Robert Fitzpatrick, ingeniero de seguridad de la propia Microsoft, y la empresa no dio detalles técnicos sobre cómo se explota para no facilitarle el trabajo a quien quiera intentar algo parecido.



