Vulnerabilidad Entra ID: Microsoft marcó el 10.0 como explotado y un día después se desdijo
🔄 Actualización del 21 de agosto de 2026 — Microsoft se desdijo: la falla no fue explotada: cuando publicamos esta nota, la ficha oficial de CVE-2026-69836 decía Exploited: Yes y así lo reportamos, citando el documento. Ese mismo día Microsoft publicó una segunda revisión, la v1.1: «Corrected Exploited to No. This vulnerability was not exploited in the wild. This is an informational change only.» — no fue explotada en el mundo real, y el cambio es meramente informativo. Lo verificamos en las dos fuentes de Microsoft (API del Security Update Guide y CVRF de agosto) y en el registro de MITRE, donde CISA anotó Exploitation: none. Reescribimos la nota sobre la vulnerabilidad Entra ID con el dato corregido. El CVSS 10.0 no se movió: lo que se cayó es que alguien la hubiera usado.
Hay una categoría de noticia de seguridad que no viene con tarea para vos. Esta es una de ésas: la vulnerabilidad Entra ID que Microsoft publicó el 20 de agosto de 2026 tiene el puntaje máximo posible —CVSS 10.0— y permitía ejecutar código a distancia sin usuario ni contraseña. Entre el 20 y el 21 de agosto, la ficha del fabricante dijo además que alguien la había explotado. Después Microsoft corrigió esa casilla y dijo lo contrario.
El detalle que la vuelve distinta: cuando te enteraste, ya estaba arreglada. Microsoft la corrigió en su propia infraestructura y recién después publicó la ficha. No hay parche que instalar, no hay KB que bajar, no hay configuración que tocar. La ficha lo dice con todas las letras: «no hay ninguna acción que los usuarios de este servicio deban tomar». Eso no cambió en ninguna de las dos versiones del documento.
Lo que vas a encontrar acá
- Qué dice exactamente la ficha de Microsoft, dato por dato
- Qué es Entra ID y a quién le toca de verdad
- Un CVE que existe para contarte algo, no para que hagas algo
- El espejo: la misma casilla, dos historias opuestas
- ¿Y esto qué significa para vos?
- Preguntas frecuentes
Qué dice exactamente la ficha de Microsoft, dato por dato
Fuimos al documento del fabricante y no al titular. Los datos salen del CVRF de agosto de 2026 del Microsoft Security Response Center y de la ficha del Security Update Guide, leídos de primera mano y releídos después de la corrección. Un aviso de método: la página web que la mayoría linkea se arma con JavaScript y devuelve una cáscara vacía a cualquier lector automático. Abrila en el navegador y vas a ver la ficha; para verificar de forma reproducible hay que ir a la API.
| Dato | Lo que dice Microsoft |
|---|---|
| Identificador | CVE-2026-69836 |
| Título oficial | «Microsoft Entra ID Remote Code Execution Vulnerability» |
| Producto afectado | Microsoft Entra ID (y ningún otro en la ficha) |
| Severidad | Critical · CVSS base 10.0 · temporal 8.7 |
| Vector | AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H — por red, complejidad baja, sin privilegios y sin interacción del usuario |
| Causa técnica | CWE-502: deserialización de datos no confiables |
| ¿Divulgada públicamente antes? | No |
| ¿Explotada? | No — Exploited: No y «Exploitation Less Likely». El 20 de agosto la ficha decía Yes; Microsoft lo corrigió el 21 |
| ¿Acción del cliente? | No. La sección de remediaciones está vacía |
| Historial de revisiones | Dos entradas: v1.0 del 20 de agosto («Information published.») y v1.1 del 21 de agosto, la de la corrección |
| Quién la encontró | «Robert Fitzpatrick with Microsoft» — apareció puertas adentro |
La descripción técnica es de una sobriedad que asusta un poco cuando se traduce: «la deserialización de datos no confiables en Microsoft Entra ID permite a un atacante no autorizado ejecutar código a través de una red». Sin autenticación, sin que nadie haga clic en nada, y con el alcance marcado como cambiado —la S:C del vector—, que en el idioma de CVSS significa que el daño puede salirse del componente donde empezó. Por eso el 10.0: no es un redondeo generoso, es lo que da la fórmula cuando todas las casillas malas están tildadas.
Y acá hay un detalle que en la primera versión marcamos como rareza y terminó siendo la punta del ovillo. El vector incluye E:U, que en CVSS significa «código de exploit no probado». Durante un día ese E:U convivió con un Exploited: Yes — algo así como marcar «no hay pruebas de que exista un arma» al lado de «hubo un disparo». La corrección del 21 de agosto resolvió la tensión del lado del E:U: la casilla de explotación estaba mal cargada. El resto del vector, incluido el 10.0, quedó intacto.
Qué es Entra ID y a quién le toca de verdad
Acá hace falta una precisión que casi ningún titular hace, y sin ella la nota entera se malinterpreta.
Entra ID —lo que hasta hace poco se llamaba Azure Active Directory— es el sistema de identidad de las organizaciones. Es el directorio donde vive tu cuenta de trabajo: la que te da la empresa, la que termina en el dominio de la empresa, la que un administrador puede desactivar el día que te vas. Si tu PyME usa Microsoft 365 con cuentas propias, tus usuarios están en Entra ID aunque nunca hayas oído el nombre.
Las cuentas personales de Microsoft son otro sistema. Esa dirección de outlook.com o de hotmail.com que usás para tu Microsoft 365 Personal o Family no vive en Entra ID: vive en el sistema de cuentas Microsoft, que es una infraestructura distinta.
De acá salen las dos cosas que no vamos a escribir, y decimos por qué:
- No vamos a decir «la falla que expuso tu cuenta de Microsoft 365». Sería falso para buena parte de quienes leen esto, porque quien usa una cuenta personal no está en el producto que Microsoft nombró.
- Tampoco vamos a decir «las cuentas personales no estuvieron afectadas». Microsoft no dijo eso. Dijo cuál es el producto afectado, que es una cosa distinta de declarar a salvo a todo lo demás. Lo honesto es reportar el alcance que la empresa declaró y marcar lo que dejó sin declarar.
Y lo que dejó sin declarar es bastante. Mientras la ficha decía Exploited: Yes, no decía cuándo había empezado esa explotación, ni cuánto duró, ni a cuántas organizaciones alcanzó, ni cómo la detectaron — y The Hacker News, que fue quien la levantó, hizo notar lo mismo. Ese vacío tenía una explicación más simple que todas las que se barajaron: no había habido explotación. El propio medio actualizó su nota y aporta el detalle de cómo se llegó a la corrección: escribe que Microsoft cambió el estado a No «después de que The Hacker News contactara a la empresa para pedirle comentarios». Dicho de frente: el dato se corrigió porque un periodista preguntó, no por un aviso del fabricante.
Un CVE que existe para contarte algo, no para que hagas algo
Que exista una ficha para algo que no tiene parche no es un descuido: es una política escrita. La FAQ del documento remite a un post del MSRC, «Toward greater transparency: Unveiling Cloud Service CVEs», que Microsoft publicó en junio de 2024: cuando una falla se corrige del lado del servidor y el cliente no tiene nada que hacer, igual se le asigna un CVE para que quede registro público.
«En el registro de CVE.org vamos a usar la etiqueta exclusively-hosted-service para indicar que no se requiere ninguna acción por parte del cliente.»
Toward greater transparency: Unveiling Cloud Service CVEs — Microsoft Security Response Center
Ese es exactamente el rótulo que CVE-2026-69836 tiene puesto en su registro de MITRE. O sea que la ficha hace lo que la política dice que tiene que hacer. Nos parece bien y conviene decirlo: Microsoft podría no haber contado nada. Nadie de afuera se habría enterado de una falla que se arregló sola en la nube, sin actualización que delate el cambio.
Dicho eso, la transparencia tiene un piso y este documento lo roza. El episodio agrega además un problema que no estaba en el guion: el documento salió con la casilla más alarmante mal cargada, estuvo así hasta el día siguiente y se corrigió recién cuando un medio preguntó. Publicar rápido y con un dato equivocado tiene su costo: en ese lapso, los medios que la cubrieron —esta nota incluida— reportaron una explotación que no había ocurrido.
Un dato que ayuda a ubicarla: esta CVE no está en el catálogo KEV de CISA, el listado de fallas explotadas que el gobierno de Estados Unidos obliga a remediar. Lo verificamos en el catálogo del 21 de agosto, con control cruzado. Con la corrección encima, esa ausencia dejó de necesitar explicación: el KEV lista fallas explotadas, y esta —según la ficha y según la evaluación que CISA cargó en MITRE— no lo fue.
El espejo: la misma casilla, dos historias opuestas
Hace poco más de un día contamos la vulnerabilidad de Windows IKE que CISA declaró explotada, y las dos juntas dicen algo que ninguna dice sola. Son la misma empresa, la misma semana y la misma casilla del mismo formulario — la que responde «¿esto se explotó?». En un caso Microsoft la dejó quieta cuando una agencia del gobierno de Estados Unidos decía lo contrario. En el otro la cambió al día siguiente de publicarla.
| CVE-2026-33824 (Windows IKE) | CVE-2026-69836 (Entra ID) | |
|---|---|---|
| Dónde corre | En tu equipo, Windows local | En la nube de Microsoft |
| Qué dice hoy Microsoft sobre explotación | Exploited: No y «Exploitation Less Likely» | Exploited: No y «Exploitation Less Likely» |
| Cómo llegó a ese «No» | Nunca lo movió, ni después del KEV | Lo corrigió: publicó Yes y al día siguiente lo pasó a No |
| Quién dice lo contrario | CISA, que la metió en el KEV el 18 de agosto | Nadie. CISA también la evaluó y anotó Exploitation: none |
| ¿Tenés que hacer algo? | Sí: parchear, y se puede mitigar | No hay una sola tecla que apretar |
| Revisiones de la ficha | Dos: 14 de abril y 20 de agosto, esta última solo sobre la mitigación | Dos: 20 de agosto y 21 de agosto, esta última para corregir la explotación |
Puestas una al lado de la otra, las dos fichas terminan diciendo lo mismo por caminos opuestos, y eso deja una lección que sirve más que cualquiera de las dos por separado: la casilla Exploited no es un hecho verificado, es la evaluación de una empresa en un momento dado — y puede estar mal para cualquiera de los dos lados. En la de Windows IKE se quedó corta y hubo que esperar a que CISA dijera lo suyo. En la de Entra ID se pasó de largo, y hubo que esperar a que un periodista preguntara.
Nada de esto es contradicción ni hipocresía: son dos modelos de responsabilidad conviviendo en la misma marca. Cuando el software corre en tu máquina, el riesgo se reparte y la evaluación del fabricante puede quedarse corta durante meses. Cuando corre en su nube, el riesgo es enteramente suyo —y también lo es el arreglo—. Que te resuelvan un 10.0 sin que te enteres es lo mejor que te puede pasar; que el único registro público de lo ocurrido sea un formulario que el propio responsable completa, corrige y vuelve a completar, es la parte que conviene no perder de vista.
¿Y esto qué significa para vos?
Vamos a ser directos, porque acá el consejo fácil sería inventarte una tarea que no existe.
- Si usás Microsoft 365 con una cuenta personal (Personal o Family, esa que entra con tu correo de siempre): el producto que Microsoft nombró no es el tuyo. No hay acción.
- Si tu empresa usa Microsoft 365 con cuentas de trabajo: estás sobre Entra ID, y para esta falla puntual tampoco hay acción. Microsoft ya mitigó del lado del servidor y su ficha marca Customer Action Required: No. No busques un parche: no existe. El alcance es ese y nada más — Entra ID recibe cambios administrativos con sus propios plazos, y ninguno queda cancelado por esta ficha.
- Si sos quien administra esas cuentas: lo único razonable es lo de siempre, que no depende de esta falla — que el segundo factor esté activo en todas las cuentas, que los permisos de administrador los tenga quien de verdad los necesita y que revises los accesos de aplicaciones de terceros cada tanto. Nada de eso te habría salvado de este CVE puntual, y decirte lo contrario sería venderte humo.
- Si leíste la primera versión de esta noticia y saliste a buscar señales de compromiso: podés parar. Con la ficha corregida, Microsoft sostiene que la falla no se explotó, así que no hay ataque que rastrear, ni indicadores que cargar, ni registros que auditar por este CVE.
La conclusión de fondo no es técnica y es la que vale la pena llevarse: cuando tu identidad vive en la nube de otro, tu seguridad depende de que ese otro haga bien su trabajo, lo cuente y lo cuente bien. Las dos primeras pasaron. La tercera llevó una corrección de por medio, y es un buen recordatorio de que la única versión de los hechos que tenés sobre lo que ocurre en esa nube es la que su dueño decide escribir.
Y ya que estamos en el terreno de lo que sí está en tus manos: si tu Microsoft 365 lo estás sosteniendo con una licencia de origen dudoso, ese sí es un problema tuyo y sí tiene arreglo. Una suscripción en regla no te protege de un CVE-2026-69836 —nada lo hace—, pero te evita la clase de sorpresa que sí depende de vos.
🛒 Te puede servir
Preguntas frecuentes sobre la vulnerabilidad Entra ID
¿Tengo que instalar algo para protegerme de CVE-2026-69836?
No. Microsoft escribe en la ficha que la vulnerabilidad «ya fue completamente mitigada» y que «no hay ninguna acción que los usuarios de este servicio deban tomar». La sección de remediaciones del documento está vacía: no hay actualización, KB ni configuración que aplicar, porque el arreglo se hizo en la infraestructura de Microsoft.
¿Mi cuenta de Microsoft 365 Personal o Family estuvo afectada?
El producto que Microsoft nombró en la ficha es Microsoft Entra ID, que es el directorio de identidad de las organizaciones, no el sistema de cuentas personales. Dicho eso, seamos precisos: Microsoft indicó cuál es el producto afectado y no publicó una declaración sobre el resto de sus servicios. Reportamos el alcance que la empresa declaró y no vamos a extenderlo ni en un sentido ni en el otro.
¿Entonces la falla fue explotada o no?
No fue explotada. La ficha original del 20 de agosto de 2026 decía Exploited: Yes, y así lo reportaron los medios que la cubrieron, incluida la primera versión de esta nota. El 21 de agosto Microsoft publicó la revisión v1.1 del documento con esta corrección textual: «se corrigió Explotada a No. Esta vulnerabilidad no fue explotada en el mundo real. Es un cambio meramente informativo». El estado vigente de la ficha es Exploited: No y «Exploitation Less Likely».
Si nunca fue explotada, ¿por qué Microsoft publicó la ficha?
Por su política de CVEs de servicios en la nube: cuando corrige una falla del lado del servidor, igual le asigna un identificador público aunque el cliente no tenga nada que hacer. El puntaje CVSS 10.0 sigue vigente y no fue corregido, porque mide qué tan grave habría sido explotarla, no si alguien lo hizo. Que nadie la haya usado no la vuelve menos seria: la vuelve una bala esquivada.
¿Por qué la falla no aparece en el catálogo KEV de CISA?
Porque el KEV lista vulnerabilidades explotadas que las agencias federales de Estados Unidos tienen que remediar en un plazo, y esta no fue explotada ni tiene nada que remediar del lado del cliente. CISA además cargó su propia evaluación en el registro público de MITRE y anotó Exploitation: none, o sea que coincide con la ficha corregida de Microsoft.
¿Qué es Entra ID y en qué se diferencia de mi cuenta Microsoft de siempre?
Entra ID es el nuevo nombre de Azure Active Directory: el servicio donde las organizaciones guardan las identidades de sus usuarios. Si iniciás sesión con una cuenta que te dio tu empresa y un administrador puede desactivarla, estás en Entra ID. Si iniciás sesión con tu propio correo de outlook.com o hotmail.com, estás en el sistema de cuentas personales de Microsoft, que es una infraestructura distinta.