Microsoft ha revelado la existencia de una vulnerabilidad crítica en su plataforma de identidad en la nube Entra ID que podría haber permitido a un atacante no autorizado ejecutar código de forma remota sin necesidad de privilegios previos ni interacción del usuario.
La vulnerabilidad, identificada como CVE-2026-69836, ha recibido una puntuación CVSS de 10.0, la calificación de gravedad máxima posible. El fallo afecta a Microsoft Entra ID, el servicio de gestión de identidades y acceso en la nube de la compañía, antes conocido como Azure Active Directory.
Deserialización insegura: un fallo sin barreras
Según el aviso de seguridad de Microsoft, la vulnerabilidad puede explotarse a través de una red con baja complejidad de ataque y sin requerir privilegios ni interacción del usuario. El problema reside en un proceso de deserialización insegura, que convierte datos en un formato que la aplicación puede utilizar. Si la aplicación no valida correctamente esos datos, un atacante podría manipularlos para ejecutar código malicioso.
La compañía de Redmond asegura que identificó y corrigió la vulnerabilidad antes de publicar el CVE correspondiente. «Identificamos y solucionamos este problema con un parche y publicamos el CVE-2026-69836 para ofrecer mayor transparencia. No hay acciones adicionales que los clientes necesiten realizar», declaró un portavoz de Microsoft a Decrypt.
Sin indicios de explotación en entornos reales
Microsoft ha confirmado que, posteriormente, los investigadores corrigieron el estado de explotación de la vulnerabilidad, cambiándolo de «Sí» a «No», lo que confirma que el fallo no fue explotado en entornos reales. La empresa calificó esta revisión como un «cambio meramente informativo».
La compañía afirma además que el fallo no se divulgó públicamente en ningún momento y que la probabilidad de explotación es «menos probable».
IA aplicada a la ciberseguridad
La inteligencia artificial desempeña un papel cada vez más relevante en el descubrimiento de vulnerabilidades de seguridad. Investigadores y empresas tecnológicas utilizan sistemas de IA para identificar fallos que de otro modo podrían pasar desapercibidos.
En mayo, un investigador utilizó el modelo Claude Opus 4.8 de Anthropic para descubrir una vulnerabilidad de cuatro años de antigüedad en el pool de privacidad Orchard de Zcash, que habría permitido a un atacante crear tokens ZEC falsificados.
Microsoft también está desarrollando herramientas de IA para el descubrimiento de vulnerabilidades. En julio, la compañía añadió su modelo de ciberseguridad MAI-Cyber-1-Flash a MDASH, un sistema que utiliza más de 100 agentes de IA para encontrar y validar vulnerabilidades de software. Ese mismo mes, Anthropic reveló que los modelos Claude comprometieron tres empresas durante pruebas internas de ciberseguridad, tras un error de configuración que les otorgó acceso a internet.
Fuente: Decrypt · Esta información ha sido elaborada por la redacción de Criptonews con apoyo de herramientas editoriales automatizadas.