Noticias

Vulnerabilidad Entra ID: el 10.0 explotado que Microsoft arregló antes de contártelo

Candado cerrado sobre una nube de servidores iluminada en verde, con el sistema de identidad funcionando detrás

Hay una categoría de noticia de seguridad que no viene con tarea para vos. Esta es una de ésas, y por eso mismo es más incómoda que las otras: la vulnerabilidad Entra ID que Microsoft publicó el 20 de agosto de 2026 tiene el puntaje máximo posible —CVSS 10.0—, permitía ejecutar código a distancia sin usuario ni contraseña, y la propia empresa reconoce por escrito que alguien la explotó en el mundo real.

El detalle que la vuelve distinta: cuando te enteraste, ya estaba arreglada. Microsoft la corrigió en su propia infraestructura y recién después publicó la ficha. No hay parche que instalar, no hay KB que bajar, no hay configuración que tocar. La ficha oficial lo dice con todas las letras: «no hay ninguna acción que los usuarios de este servicio deban tomar».

Vulnerabilidad Entra ID: ficha de severidad crítica con puntaje máximo de diez sobre diez en una pantalla de seguridad

Lo que vas a encontrar acá

Qué dice exactamente la ficha de Microsoft, dato por dato

Fuimos al documento del fabricante y no al titular. Los datos que siguen salen del CVRF de agosto de 2026 del Microsoft Security Response Center y de la ficha del Security Update Guide, leídos de primera mano. Un aviso de método que corresponde: la página web que la mayoría linkea se arma con JavaScript y devuelve una cáscara vacía de 2.717 bytes a cualquier lector automático. Abrila vos en el navegador y vas a ver la ficha completa; para verificar de forma reproducible, en cambio, hay que ir a la API. Es lo que hicimos.

DatoLo que dice Microsoft
IdentificadorCVE-2026-69836
Título oficial«Microsoft Entra ID Remote Code Execution Vulnerability»
Producto afectadoMicrosoft Entra ID (y ningún otro en la ficha)
SeveridadCritical · CVSS base 10.0 · temporal 8.7
VectorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H — por red, complejidad baja, sin privilegios y sin interacción del usuario
Causa técnicaCWE-502: deserialización de datos no confiables
¿Divulgada públicamente antes?No
¿Explotada?Exploited: Yes, escrito por Microsoft
¿Acción del cliente?No. La sección de remediaciones está vacía
Historial de revisionesUna sola entrada: v1.0, 20 de agosto de 2026, «Information published.»
Quién la encontró«Robert Fitzaptrick with Microsoft» — apareció puertas adentro

La descripción técnica es de una sobriedad que asusta un poco cuando se traduce: «la deserialización de datos no confiables en Microsoft Entra ID permite a un atacante no autorizado ejecutar código a través de una red». Sin autenticación, sin que nadie haga clic en nada, y con el alcance marcado como cambiado —la S:C del vector—, que en el idioma de CVSS significa que el daño puede salirse del componente donde empezó. Por eso el 10.0: no es un redondeo generoso, es lo que da la fórmula cuando todas las casillas malas están tildadas.

Hay un matiz que conviene decir porque va en la dirección contraria y sería deshonesto tapar: el mismo vector incluye E:U, que significa «código de exploit no probado». Conviven en la misma ficha ese E:U y el Exploited: Yes. La lectura razonable es que Microsoft detectó explotación real sin que exista una herramienta pública de ataque circulando, pero eso es lectura nuestra del vector, no una explicación que la empresa haya dado. Microsoft no publicó ninguna.

Qué es Entra ID y a quién le toca de verdad

Acá hace falta una precisión que casi ningún titular hace, y sin ella la nota entera se malinterpreta.

Diagrama que separa la cuenta de trabajo de una empresa de la cuenta personal de Microsoft, con dos sistemas distintos

Entra ID —lo que hasta hace poco se llamaba Azure Active Directory— es el sistema de identidad de las organizaciones. Es el directorio donde vive tu cuenta de trabajo: la que te da la empresa, la que termina en el dominio de la empresa, la que un administrador puede desactivar el día que te vas. Si tu PyME usa Microsoft 365 con cuentas propias, tus usuarios están en Entra ID aunque nunca hayas oído el nombre.

Las cuentas personales de Microsoft son otro sistema. Esa dirección de outlook.com o de hotmail.com que usás para tu Microsoft 365 Personal o Family no vive en Entra ID: vive en el sistema de cuentas Microsoft, que es una infraestructura distinta.

De acá salen las dos cosas que no vamos a escribir, y decimos por qué:

  • No vamos a decir «la falla que expuso tu cuenta de Microsoft 365». Sería falso para buena parte de quienes leen esto, porque quien usa una cuenta personal no está en el producto que Microsoft nombró.
  • Tampoco vamos a decir «las cuentas personales no estuvieron afectadas». Microsoft no dijo eso. Dijo cuál es el producto afectado, que es una cosa distinta de declarar a salvo a todo lo demás. Lo honesto es reportar el alcance que la empresa declaró y marcar lo que dejó sin declarar.

Y lo que dejó sin declarar es bastante. La ficha no dice cuándo empezó la explotación, ni cuánto duró, ni a cuántas organizaciones alcanzó, ni cómo la detectaron. The Hacker News, que fue quien la levantó, hace notar exactamente lo mismo: al momento de escribir «no hay detalles sobre cómo se explotó la vulnerabilidad, cuándo empezaron esos intentos y si siguen en curso, ni sobre cómo fue descubierta». Un 10.0 explotado del que se conoce el número y poco más.

Un CVE que existe para contarte algo, no para que hagas algo

Sala de servidores real con una técnica revisando el aviso de seguridad publicado en una pantalla

Que exista una ficha de vulnerabilidad para algo que no tiene parche no es un descuido: es una política escrita. La propia FAQ del documento remite a un post del MSRC titulado «Toward greater transparency: Unveiling Cloud Service CVEs», que Microsoft publicó en junio de 2024 y que explica el criterio: cuando una falla se corrige del lado del servidor y el cliente no tiene nada que hacer, igual se le asigna un CVE, para que quede registro público.

«En el registro de CVE.org vamos a usar la etiqueta exclusively-hosted-service para indicar que no se requiere ninguna acción por parte del cliente.»

Toward greater transparency: Unveiling Cloud Service CVEs — Microsoft Security Response Center

Ese es exactamente el rótulo que CVE-2026-69836 tiene puesto en su registro de MITRE. O sea que la ficha hace lo que la política dice que tiene que hacer. Nos parece bien y conviene decirlo: Microsoft podría no haber contado nada. Nadie de afuera se habría enterado de una falla que se arregló sola en la nube, sin actualización que delate el cambio.

Dicho eso, la transparencia tiene un piso y este documento lo roza. Publicar el número y el puntaje es más que el silencio; sigue siendo bastante menos que decir a quién le pasó. Para una PyME que quiera saber si su inquilino estuvo entre los alcanzados, la ficha no ofrece una sola pista.

Un dato que ayuda a ubicarla y que conviene no malinterpretar: esta CVE no está en el catálogo KEV de CISA, el listado de fallas explotadas que el gobierno de Estados Unidos obliga a remediar. Y es coherente, no una demora: el KEV manda a remediar, y acá no hay nada que remediar del lado del cliente.

El espejo: la misma empresa, la misma semana, el veredicto opuesto

Comparación de dos fichas de seguridad de la misma empresa con veredictos opuestos sobre explotación

Hace apenas un día contamos la vulnerabilidad de Windows IKE que CISA declaró explotada, y las dos juntas dicen algo que ninguna dice sola. Son la misma empresa, la misma semana y el resultado inverso.

 CVE-2026-33824 (Windows IKE)CVE-2026-69836 (Entra ID)
Dónde correEn tu equipo, Windows localEn la nube de Microsoft
Qué dice Microsoft sobre explotaciónExploited: No y «Exploitation Less Likely»Exploited: Yes
Quién dice lo contrarioCISA, que la metió en el KEVNadie: lo admite la propia Microsoft
¿Tenés que hacer algo?Sí: parchear, y se puede mitigarNo hay una sola tecla que apretar
Revisiones de la fichaUna, del 14 de abril, sin tocar en cuatro mesesUna, del 20 de agosto, el día que se publicó

En una, Microsoft minimiza algo que vos tenés que arreglar. En la otra, admite explotación real de algo que ya arregló sola. No es contradicción ni hipocresía: son dos modelos de responsabilidad distintos conviviendo en la misma marca. Cuando el software corre en tu máquina, el riesgo se reparte y la evaluación del fabricante puede quedarse corta durante meses sin que nadie la corrija. Cuando corre en la nube del fabricante, el riesgo es enteramente suyo —y también lo es el arreglo—.

La moraleja incómoda es que la segunda situación es mejor y peor al mismo tiempo. Mejor porque te arreglaron un 10.0 sin que te enteraras. Peor porque, si el proveedor hubiera decidido no arreglarlo o no contarlo, tampoco te habrías enterado.

¿Y esto qué significa para vos?

Persona revisando la configuración de acceso de la empresa en una notebook dentro de una oficina pequeña

Vamos a ser directos, porque acá el consejo fácil sería inventarte una tarea que no existe.

  • Si usás Microsoft 365 con una cuenta personal (Personal o Family, esa que entra con tu correo de siempre): el producto que Microsoft nombró no es el tuyo. No hay acción.
  • Si tu empresa usa Microsoft 365 con cuentas de trabajo: estás sobre Entra ID, y para esta falla puntual tampoco hay acción. Microsoft ya mitigó del lado del servidor y su ficha marca Customer Action Required: No. No busques un parche: no existe. Que quede claro el alcance: esto vale para CVE-2026-69836 y nada más — Entra ID recibe cambios administrativos con sus propios plazos, y ninguno de ellos queda cancelado por esta ficha.
  • Si sos quien administra esas cuentas: lo único razonable es lo de siempre, que no depende de esta falla — que el segundo factor esté activo en todas las cuentas, que los permisos de administrador los tenga quien de verdad los necesita y que revises los accesos de aplicaciones de terceros cada tanto. Nada de eso te habría salvado de este CVE puntual, y decirte lo contrario sería venderte humo.

La conclusión de fondo no es técnica y es la que vale la pena llevarse: cuando tu identidad vive en la nube de otro, tu seguridad depende de que ese otro haga bien su trabajo y después te lo cuente. Esta vez las dos cosas pasaron. Es un buen día para acordarse de que no siempre es así.

Y ya que estamos en el terreno de lo que sí está en tus manos: si tu Microsoft 365 lo estás sosteniendo con una licencia de origen dudoso, ese sí es un problema tuyo y sí tiene arreglo. Una suscripción en regla no te protege de un CVE-2026-69836 —nada lo hace—, pero te evita la clase de sorpresa que sí depende de vos.

Preguntas frecuentes sobre la vulnerabilidad Entra ID

¿Tengo que instalar algo para protegerme de CVE-2026-69836?

No. Microsoft escribe en la ficha que la vulnerabilidad «ya fue completamente mitigada» y que «no hay ninguna acción que los usuarios de este servicio deban tomar». La sección de remediaciones del documento está vacía: no hay actualización, KB ni configuración que aplicar, porque el arreglo se hizo en la infraestructura de Microsoft.

¿Mi cuenta de Microsoft 365 Personal o Family estuvo afectada?

El producto que Microsoft nombró en la ficha es Microsoft Entra ID, que es el directorio de identidad de las organizaciones, no el sistema de cuentas personales. Dicho eso, seamos precisos: Microsoft indicó cuál es el producto afectado y no publicó una declaración sobre el resto de sus servicios. Reportamos el alcance que la empresa declaró y no vamos a extenderlo ni en un sentido ni en el otro.

¿Se sabe quién explotó la falla y a cuántas empresas alcanzó?

No. Microsoft confirma la explotación con un Exploited: Yes en su propia ficha, pero no publicó cuándo empezó, cuánto duró, a quiénes alcanzó ni cómo fue detectada. Tampoco hay indicadores de compromiso publicados. Es, hasta hoy, un hecho confirmado y sin detalle.

¿Por qué la falla no aparece en el catálogo KEV de CISA si está explotada?

Porque el KEV es un listado de vulnerabilidades que las agencias federales de Estados Unidos tienen que remediar en un plazo, y acá no hay nada que remediar del lado del cliente. La ausencia no indica que CISA vaya con retraso: indica que el catálogo no es el instrumento adecuado para una falla de un servicio en la nube ya corregida por el proveedor.

¿Qué es Entra ID y en qué se diferencia de mi cuenta Microsoft de siempre?

Entra ID es el nuevo nombre de Azure Active Directory: el servicio donde las organizaciones guardan las identidades de sus usuarios. Si iniciás sesión con una cuenta que te dio tu empresa y un administrador puede desactivarla, estás en Entra ID. Si iniciás sesión con tu propio correo de outlook.com o hotmail.com, estás en el sistema de cuentas personales de Microsoft, que es una infraestructura distinta.

Deja un comentario