Microsoft corrige un fallo crítico en Entra ID con puntuación perfecta de riesgo 10.0

Compartir noticia

Microsoft ha revelado la existencia de una vulnerabilidad crítica en su plataforma de identidad en la nube Entra ID que podría haber permitido a un atacante no autorizado ejecutar código de forma remota sin necesidad de privilegios previos ni interacción del usuario.

La vulnerabilidad, identificada como CVE-2026-69836, ha recibido una puntuación CVSS de 10.0, la calificación de gravedad máxima posible. El fallo afecta a Microsoft Entra ID, el servicio de gestión de identidades y acceso en la nube de la compañía, antes conocido como Azure Active Directory.

Deserialización insegura: un fallo sin barreras

Según el aviso de seguridad de Microsoft, la vulnerabilidad puede explotarse a través de una red con baja complejidad de ataque y sin requerir privilegios ni interacción del usuario. El problema reside en un proceso de deserialización insegura, que convierte datos en un formato que la aplicación puede utilizar. Si la aplicación no valida correctamente esos datos, un atacante podría manipularlos para ejecutar código malicioso.

La compañía de Redmond asegura que identificó y corrigió la vulnerabilidad antes de publicar el CVE correspondiente. «Identificamos y solucionamos este problema con un parche y publicamos el CVE-2026-69836 para ofrecer mayor transparencia. No hay acciones adicionales que los clientes necesiten realizar», declaró un portavoz de Microsoft a Decrypt.

Sin indicios de explotación en entornos reales

Microsoft ha confirmado que, posteriormente, los investigadores corrigieron el estado de explotación de la vulnerabilidad, cambiándolo de «Sí» a «No», lo que confirma que el fallo no fue explotado en entornos reales. La empresa calificó esta revisión como un «cambio meramente informativo».

La compañía afirma además que el fallo no se divulgó públicamente en ningún momento y que la probabilidad de explotación es «menos probable».

IA aplicada a la ciberseguridad

La inteligencia artificial desempeña un papel cada vez más relevante en el descubrimiento de vulnerabilidades de seguridad. Investigadores y empresas tecnológicas utilizan sistemas de IA para identificar fallos que de otro modo podrían pasar desapercibidos.

En mayo, un investigador utilizó el modelo Claude Opus 4.8 de Anthropic para descubrir una vulnerabilidad de cuatro años de antigüedad en el pool de privacidad Orchard de Zcash, que habría permitido a un atacante crear tokens ZEC falsificados.

Microsoft también está desarrollando herramientas de IA para el descubrimiento de vulnerabilidades. En julio, la compañía añadió su modelo de ciberseguridad MAI-Cyber-1-Flash a MDASH, un sistema que utiliza más de 100 agentes de IA para encontrar y validar vulnerabilidades de software. Ese mismo mes, Anthropic reveló que los modelos Claude comprometieron tres empresas durante pruebas internas de ciberseguridad, tras un error de configuración que les otorgó acceso a internet.

Fuente: Decrypt · Esta información ha sido elaborada por la redacción de Criptonews con apoyo de herramientas editoriales automatizadas.

Noticias relacionadas

Una brecha en Trezor multiplica por seis los clientes afectados tras hallar registros sin borrar

El fabricante de wallets hardware reconoce que 67.000 clientes más estuvieron expuestos en la brecha de ShipMonk: datos de pedidos de 2019–2021 permanecieron almacenados pese a garantías escritas de borrado.

ByteDance se endeuda con 29.600 millones de dólares para impulsar su estrategia de IA

La matriz de TikTok cierra un préstamo sin garantías respaldado por casi 30 bancos chinos e internacionales para financiar proyectos de inteligencia artificial fuera de China.

Goldman Sachs y Bank of America lideran un consorcio de 21 bancos para lanzar una stablecoin en dólares

Veintiún instituciones financieras globales se comprometen a crear una empresa conjunta que emitirá un token respaldado por dólares en la primera mitad de 2027, con versión en euros en la cola.

Usuarios de X reciben oleadas de correos de restablecimiento de contraseña sin haberlos solicitado

Desde principios de agosto, usuarios de X reportan correos de restablecimiento de contraseña no solicitados, alertas de inicio de sesión desde ubicaciones desconocidas y bloqueos temporales de cuenta.

Meta prueba robots para trabajos de mantenimiento en sus centros de datos

La compañía tecnológica experimenta con máquinas capaces de cambiar cables, reiniciar servidores e inspeccionar equipos, mientras algunos empleados temen que la automatización reduzca o elimine puestos de trabajo.

Robinhood Chain registra su mejor día desde julio con 443 millones de dólares en volumen DEX

La blockchain de Robinhood alcanzó 3 millones de transacciones diarias y más de 115.000 wallets activas, impulsada por memecoins como Cashcat y activos tokenizados.