Microsoft corrige falla crítica de ejecución remota en Entra ID (CVE-2026-69836) y confirma que no fue explotada
Microsoft publicó una alerta sobre una vulnerabilidad de máxima severidad en Microsoft Entra ID (antes Azure Active Directory) identificada como CVE-2026-69836, con puntuación CVSS de 10.0. La falla es un problema de deserialización de datos que permite a un atacante no autenticado ejecutar código de forma remota a través de la red.
Inicialmente el boletín de Microsoft marcó la vulnerabilidad como "Explotada" en el campo de evaluación de explotabilidad; sin embargo, tras consultas de medios, el fabricante corrigió esa etiqueta y afirmó el 21 de agosto de 2026 que la vulnerabilidad no fue explotada en entornos reales. Microsoft también indicó que la vulnerabilidad ya fue completamente mitigada y, que no se requiere ninguna acción por parte de los clientes del servicio.
Aunque la corrección elimina la exigencia de intervención por parte de usuarios y administradores, la severidad técnica de la falla deserialización insegura con posibilidad de ejecución remota la convierte en un ejemplo de riesgo crítico en servicios de identidad en la nube: un atacante que consiguiera explotar esta clase de errores podría tomar control de procesos del servicio o modificar flujos de autenticación. Microsoft no difundió detalles técnicos sobre cómo se pudo haber explotado ni sobre posibles indicadores de compromiso en caso de explotación, y tampoco hay confirmación de campañas activas vinculadas a esta vulnerabilidad en el momento de la actualización.
Versiones Afectadas
| Afectada | No afectadas |
|---|---|
| Instancias/tenants antes de la mitigación aplicada por Microsoft. | Instancias tras la mitigación implementada por Microsoft; no se requiere acción por parte de los clientes. |
Recomendaciones
- Verificar comunicaciones oficiales de Microsoft y confirmar que su tenant de Entra ID ha recibido la mitigación/actualización.
- Revisar logs y alertas de identidad por actividad anómala en el periodo previo a la mitigación si su organización requiere auditoría forense.
- Mantener políticas de mínima exposición en cuentas administrativas y usar MFA en todos los inicios de sesión.
- Seguir buenas prácticas de gobernanza de identidades y revisar configuraciones de aplicaciones confiables y delegaciones.
- Suscribirse a avisos de seguridad oficiales para recibir notificaciones tempranas de correcciones y cambios.
CVEs
Referencias
https://thehackernews.com/2026/08/microsoft-entra-id-flaw-cvss-100.html
https://www.helpnetsecurity.com/2026/08/21/microsoft-entra-id-vulnerability-cve-2026-69836/