Una vulnerabilidad de seguridad crítica con una puntuación CVSS de 10.0, identificada como CVE-2026-69836, ha sido descubierta y explotada activamente en Microsoft Entra ID, el servicio de gestión de identidad y acceso basado en la nube, conocido anteriormente como Azure Active Directory. Esta falla permitía la ejecución remota de código (RCE) por parte de atacantes no autorizados.
La vulnerabilidad se clasifica como una “deserialización de datos no confiables”, un tipo de debilidad en la que una aplicación convierte datos controlados por el usuario en una estructura de código activa sin la validación adecuada. Esto puede llevar a la ejecución de código arbitrario, denegación de servicio o la elusión de controles de acceso, permitiendo a los atacantes realizar acciones no autorizadas a través de una red.
Microsoft ha actuado con rapidez, implementando una mitigación completa para esta vulnerabilidad. La compañía ha confirmado que los usuarios del servicio no requieren realizar ninguna acción directa, ya que la corrección ha sido aplicada directamente por Microsoft en su infraestructura. Los detalles específicos sobre la duración de la explotación o el método exacto utilizado no han sido divulgados públicamente.
Qué significa para tu empresa: La gestión robusta de identidades es fundamental para la ciberseguridad. Aunque Microsoft ha mitigado esta vulnerabilidad internamente, este incidente subraya la importancia de contar con soluciones sólidas de identidad y MFA para proteger los accesos a los servicios en la nube. Un enfoque proactivo asegura que, incluso ante la aparición de amenazas críticas, sus sistemas de autenticación y autorización permanezcan resilientes.
Fuente original: The Hacker News — ver artículo →