Microsoft corrigió una vulnerabilidad de seguridad crítica en la plataforma Entra ID de gestión de identidades y acceso, después de confirmar que atacantes la explotaron en ataques. La vulnerabilidad, identificada como CVE-2026-69836, tiene el máximo nivel de gravedad y permitía a un atacante no autenticado ejecutar código a través de la red mediante un ataque de baja complejidad.
Entra ID se conocía anteriormente como Azure Active Directory o Azure AD. La plataforma proporciona servicios de autenticación, aplicación de políticas y protección en aplicaciones y recursos para clientes de Microsoft 365, Azure y Dynamics CRM Online, lo que hace que cualquier fallo en la capa de identidad tenga una relación directa con el acceso a los servicios y recursos asociados.
¿Qué sabemos sobre la vulnerabilidad?
Robert Fitzpatrick, ingeniero principal de seguridad de Microsoft, descubrió la vulnerabilidad. Según el aviso de seguridad de la empresa, el fallo se debía a una deserialización de datos no confiables dentro de Entra ID, lo que permitía a un atacante no autorizado ejecutar código a través de la red.
Microsoft afirmó que el código de explotación de la vulnerabilidad todavía no está disponible en Internet, pero no publicó información adicional sobre la naturaleza de los ataques que la explotaron. Un portavoz de la empresa tampoco proporcionó detalles adicionales cuando BleepingComputer solicitó comentarios sobre los incidentes relacionados con la vulnerabilidad.
No se requiere ninguna acción por parte de los usuarios del servicio
Microsoft confirmó que la vulnerabilidad fue completamente corregida por su parte y que los usuarios de Entra ID no necesitan realizar ningún paso. La empresa explicó que la publicación del identificador CVE tiene como objetivo aumentar la transparencia sobre el fallo, no pedir a los clientes que instalen una actualización local o cambien la configuración del servicio.
¿Por qué es importante esta noticia?
La importancia de la vulnerabilidad radica en la posición de Entra ID dentro de los entornos en la nube de Microsoft; la plataforma gestiona la autenticación y aplica políticas de acceso en varios servicios empresariales. Según la descripción publicada, el fallo combinaba la ausencia de requisitos de privilegios previos con la posibilidad de ejecutar código de forma remota, mientras que la empresa no reveló las consecuencias prácticas de los ataques ni las entidades que la explotaron.
Otras vulnerabilidades críticas en los servicios de Microsoft
La revelación se produjo un día después de que Microsoft corrigiera otras cuatro vulnerabilidades con el máximo nivel de gravedad. Tres de ellas permitían a atacantes no autenticados elevar privilegios de forma remota en Azure Arc y Exchange Online: CVE-2026-65816, CVE-2026-69555 y CVE-2026-65801. La cuarta, CVE-2026-65770, permitía ejecutar código de forma remota en Azure Managed Instance for Apache Cassandra.
En septiembre de 2025, Microsoft corrigió otra vulnerabilidad crítica en Entra ID, identificada como CVE-2025-55241, que fue reportada por el investigador de seguridad Dirk-jan Mollema, de Outsider Security. Esa vulnerabilidad permitía a los atacantes obtener acceso completo al inquilino de Entra ID de cada empresa del mundo, según el informe.
Asimismo, la Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos (CISA) incluyó el viernes una vulnerabilidad crítica de ejecución remota de código en el componente Windows Internet Key Exchange (IKE) Service Extensions entre las vulnerabilidades explotadas activamente.