Microsoft corrige un fallo crítico en Entra ID con puntuación perfecta de riesgo 10.0

Compartir noticia

Microsoft ha revelado la existencia de una vulnerabilidad crítica en su plataforma de identidad en la nube Entra ID que podría haber permitido a un atacante no autorizado ejecutar código de forma remota sin necesidad de privilegios previos ni interacción del usuario.

La vulnerabilidad, identificada como CVE-2026-69836, ha recibido una puntuación CVSS de 10.0, la calificación de gravedad máxima posible. El fallo afecta a Microsoft Entra ID, el servicio de gestión de identidades y acceso en la nube de la compañía, antes conocido como Azure Active Directory.

Deserialización insegura: un fallo sin barreras

Según el aviso de seguridad de Microsoft, la vulnerabilidad puede explotarse a través de una red con baja complejidad de ataque y sin requerir privilegios ni interacción del usuario. El problema reside en un proceso de deserialización insegura, que convierte datos en un formato que la aplicación puede utilizar. Si la aplicación no valida correctamente esos datos, un atacante podría manipularlos para ejecutar código malicioso.

La compañía de Redmond asegura que identificó y corrigió la vulnerabilidad antes de publicar el CVE correspondiente. «Identificamos y solucionamos este problema con un parche y publicamos el CVE-2026-69836 para ofrecer mayor transparencia. No hay acciones adicionales que los clientes necesiten realizar», declaró un portavoz de Microsoft a Decrypt.

Sin indicios de explotación en entornos reales

Microsoft ha confirmado que, posteriormente, los investigadores corrigieron el estado de explotación de la vulnerabilidad, cambiándolo de «Sí» a «No», lo que confirma que el fallo no fue explotado en entornos reales. La empresa calificó esta revisión como un «cambio meramente informativo».

La compañía afirma además que el fallo no se divulgó públicamente en ningún momento y que la probabilidad de explotación es «menos probable».

IA aplicada a la ciberseguridad

La inteligencia artificial desempeña un papel cada vez más relevante en el descubrimiento de vulnerabilidades de seguridad. Investigadores y empresas tecnológicas utilizan sistemas de IA para identificar fallos que de otro modo podrían pasar desapercibidos.

En mayo, un investigador utilizó el modelo Claude Opus 4.8 de Anthropic para descubrir una vulnerabilidad de cuatro años de antigüedad en el pool de privacidad Orchard de Zcash, que habría permitido a un atacante crear tokens ZEC falsificados.

Microsoft también está desarrollando herramientas de IA para el descubrimiento de vulnerabilidades. En julio, la compañía añadió su modelo de ciberseguridad MAI-Cyber-1-Flash a MDASH, un sistema que utiliza más de 100 agentes de IA para encontrar y validar vulnerabilidades de software. Ese mismo mes, Anthropic reveló que los modelos Claude comprometieron tres empresas durante pruebas internas de ciberseguridad, tras un error de configuración que les otorgó acceso a internet.

Fuente: Decrypt · Esta información ha sido elaborada por la redacción de Criptonews con apoyo de herramientas editoriales automatizadas.

Noticias relacionadas

Solana activa su primera reducción de tiempo de bloque desde el lanzamiento

La red ha pasado de 400 ms a 350 ms en su tiempo de slot, primer paso de una hoja de ruta técnica que aspira a llegar a los 200 ms y acelerar la confirmación de transacciones.

Atacantes concentraron el 63% del uso temprano de la nueva función de monederos inteligentes de Ethereum

Un estudio revisado por pares revela que contratos maliciosos acapararon casi dos tercios de las autorizaciones EIP-7702, con pérdidas detectadas de 2,36 millones de dólares y una exposición estimada de más de 10 millones.

Interstice y FalconX conectan Canton con Ethereum, Solana y Robinhood Chain

Un motor de intercambio multicadena permite a instituciones financieras operar activos tokenizados entre Canton Network y blockchains públicas sin intermediarios.

Anza cobra 0,5 SOL a investigadores por reportar vulnerabilidades en Alpenglow de Solana

El programa de recompensas por bugs de Alpenglow exige pagar 0,5 SOL no reembolsables por cada informe, antes de saber si será elegible o duplicado.

Copias piratas de ‘The Odyssey’ ocultan malware que roba criptomonedas

Bitdefender alerta de que archivos falsos que simulan descargas piratas de la película esconden Lumma Stealer, un troyano que extrae claves de wallets, contraseñas y sesiones del navegador.

Gemini 3.7 Flash de Google mejora radicalmente tras el fracaso de su versión anterior

El nuevo modelo económico de Google genera código funcional en su primer intento y reduce su precio a la mitad, aunque sigue fallando en tareas de razonamiento lógico.