Microsoft corrige fallos de gravedad máxima de ejecución de código y escalada de privilegios
Microsoft ha corregido múltiples vulnerabilidades de gravedad máxima en Entra ID, Azure Arc y Exchange Online que permitían a los atacantes obtener ejecución remota de código y escalar privilegios. Anteriormente conocido como Azure Active Directory (o Azure AD), es una plataforma IAM basada en la nube que proporciona a los clientes de Microsoft 365, Azure o Dynamics CRM Online autenticación, aplicación de políticas y protección en aplicaciones y recursos.
La primera de ellas, descubierta por el ingeniero principal de seguridad de Microsoft Robert Fitzpatrick y rastreada como CVE-2026-69836, es un fallo crítico en la plataforma IAM basada en la nube Entra ID que permitía a actores de amenazas sin privilegios obtener ejecución de código en ataques de baja complejidad. «La deserialización de datos no confiables en Microsoft Entra ID permite a un atacante no autorizado ejecutar código a través de una red», indicó Microsoft en un aviso de seguridad publicado el jueves. Ayer, Microsoft también abordó otros cuatro fallos de gravedad máxima, tres de los cuales permitían a atacantes no autenticados escalar privilegios de forma remota en Azure Arc (CVE-2026-65816 y CVE-2026-69555) y Exchange Online (CVE-2026-65801).
Detalles de los fallos corregidos y contexto de seguridad
El cuarto fallo, rastreado como CVE-2026-65770, permitía la ejecución remota de código en una instancia administrada de Azure para Apache Cassandra. Microsoft señala que el código de explotación para estas vulnerabilidades aún no está disponible en línea y añadió que los usuarios no necesitan realizar ninguna acción, ya que los fallos ya se han solucionado por completo. Según Microsoft, la empresa publicó los avisos de seguridad «para proporcionar mayor transparencia».
En septiembre de 2025, corrigió otro fallo crítico de escalada de privilegios en Entra ID (CVE-2025-55241) reportado por el investigador de seguridad de Outsider Security Dirk-jan Mollema, que permitía a los atacantes obtener acceso completo al inquilino de Microsoft Entra ID de todas las empresas del mundo. El viernes, la CISA también etiquetó como explotado activamente un fallo crítico de ejecución remota de código (RCE) en el componente de extensiones del servicio Internet Key Exchange (IKE) de Windows. Tras una declaración de Microsoft en la que afirmaba que habían marcado erróneamente el CVE-2026-69836 como explotado en la naturaleza, la noticia fue revisada.
Una vez que los atacantes tienen credenciales válidas, solo el 37% de sus acciones son bloqueadas. Las puntuaciones generales de prevención pueden ocultar lo que sucede después del acceso inicial. Una vez que los atacantes usan credenciales válidas, la prevención cae drásticamente. El informe Blue Report 2026 mide las defensas técnica por técnica en 338 millones de simulaciones ejecutadas en entornos de producción de clientes.
Fuente: Artículo original





