Imagen ilustrativa generada con IA
CVE-2026-69836: falla crítica explotada en Microsoft Entra ID, pero los clientes no deben realizar ninguna acción
Microsoft mitiga CVE-2026-69836, vulnerabilidad crítica explotada en Entra ID. Clientes no necesitan instalar parches ni modificar configuraciones.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
Microsoft ha corregido una vulnerabilidad crítica en Microsoft Entra ID, el servicio cloud de gestión de identidades y accesos anteriormente conocido como Azure Active Directory. La vulnerabilidad, identificada como CVE-2026-69836, fue explotada en ataques, según la información asociada al aviso de Microsoft.
La vulnerabilidad se hizo pública el 20 de agosto de 2026. Microsoft la clasifica con la máxima gravedad y comunica que ya la ha mitigado por completo en su servicio.
Los clientes no deben realizar ninguna acción: no hay parches que instalar, configuraciones manuales que modificar ni workarounds que aplicar.
Una deserialización permite la ejecución remota de código
CVE-2026-69836 es una vulnerabilidad de tipo CWE-502, Deserialization of Untrusted Data. El problema afecta al procesamiento de datos no confiables por parte del servicio y podría permitir a un atacante no autorizado ejecutar código a través de la red.
El ataque no requiere:
- privilegios;
- autenticación previa;
- interacción del usuario.
Por tanto, el vector es remoto y la complejidad es baja. La puntuación CVSS 3.1 es 10.0, con el siguiente vector:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
El parámetro S:C indica que los efectos pueden extenderse más allá del perímetro de seguridad del componente afectado inicialmente. Los impactos sobre la confidencialidad, la integridad y la disponibilidad se clasifican como altos.
En la práctica, una explotación exitosa podría comprometer por completo los recursos afectados por el servicio, aunque el resumen técnico público no describe la cadena de ataque ni las condiciones operativas exactas observadas en los incidentes.
Microsoft confirma la explotación, pero no existe un exploit público
El aviso de MSRC indica que la vulnerabilidad ha sido explotada, aunque no se ha divulgado públicamente. Microsoft también especifica que no hay código de exploit disponible en Internet.
Ambas afirmaciones no son contradictorias. Un ataque puede haber sido observado o identificado por el proveedor sin que su código se haya publicado, compartido abiertamente o integrado en herramientas accesibles para los atacantes.
MSRC asigna además estos parámetros temporales y de confianza:
- Exploit Code Maturity: E:U, es decir, exploit no demostrado públicamente o de naturaleza teórica;
- Remediation Level: RL:O, porque existe una corrección oficial en el servicio;
- Report Confidence: RC:C, con la vulnerabilidad confirmada por el fabricante.
El descubrimiento se atribuye al principal security engineer de Microsoft Robert Fitzpatrick. Sin embargo, en la sección de agradecimientos del aviso el apellido aparece como Robert Fitzaptrick.
Afectado el servicio cloud utilizado por Microsoft 365, Azure y Dynamics
El producto afectado es Microsoft Entra ID, indicado en la información de NVD con la versión - y el estado affected. No se han publicado números de compilación ni rangos de versiones específicos.
Esto es coherente con la naturaleza cloud del producto. Entra ID proporciona autenticación, aplicación de políticas y protección para aplicaciones y recursos utilizados por los clientes de:
- Microsoft 365;
- Microsoft Azure;
- Dynamics CRM Online.
Un problema en el servicio de identidad puede tener consecuencias transversales, ya que Entra ID participa en el control de acceso a numerosos entornos y aplicaciones. Sin embargo, no se han difundido detalles que permitan determinar qué tenants, configuraciones o recursos se vieron afectados realmente.
NVD todavía no ha publicado una evaluación propia CVSS 4.0 o CVSS 2.0: ambos campos aparecen como N/A. La puntuación disponible es la CVSS 3.1 asignada por la CNA de Microsoft.
La mitigación se realizó íntegramente en el lado de Microsoft
Microsoft declara que CVE-2026-69836 ha sido mitigada por completo en el servicio. El aviso aclara que los clientes:
- no deben instalar actualizaciones;
- no deben ejecutar procedimientos manuales;
- no disponen de workarounds específicos;
- no deben modificar configuraciones para aplicar la corrección.
Por tanto, los administradores no tienen que distribuir ningún parche en los clientes ni en los servidores corporativos. La principal medida operativa consiste en mantener bajo supervisión los accesos y eventos de autenticación de Entra ID, de acuerdo con los procedimientos internos habituales.
Microsoft no ha publicado indicadores de compromiso, consultas de detección, reglas para sistemas SIEM ni registros específicos que deban buscarse. Por ello, el aviso no permite obtener una lista de rastros técnicos específicos de CVE-2026-69836.
La vulnerabilidad se suma a una serie de fallas críticas de Microsoft
El problema llega después de otras cuatro vulnerabilidades de Microsoft con la máxima gravedad, abordadas el día anterior:
- CVE-2026-65816 en Azure Arc, con posible escalada remota de privilegios;
- CVE-2026-69555 en Azure Arc, también asociada a una escalada remota de privilegios;
- CVE-2026-65801 en Exchange Online, con escalada remota de privilegios;
- CVE-2026-65770 en Azure Managed Instance for Apache Cassandra, con ejecución remota de código.
Todas tienen asociada una puntuación CVSS 3.1 de 10.0. Para CVE-2026-65816, CVE-2026-65801 y CVE-2026-65770, el vector coincide con el de CVE-2026-69836. CVE-2026-69555 mantiene, en cambio, la disponibilidad con el valor no aplicable en el vector publicado.
También existe un antecedente directo en Entra ID. En septiembre de 2025, Microsoft corrigió CVE-2025-55241, una vulnerabilidad crítica de escalada de privilegios comunicada por Dirk-jan Mollema, de Outsider Security. Según el informe publicado entonces, su explotación podría haber permitido obtener acceso completo al tenant de Entra de una organización.
KEV y actividades de respuesta
No consta que CVE-2026-69836 haya sido incluida en el catálogo Known Exploited Vulnerabilities (KEV) de CISA. Por tanto, no figuran una fecha de incorporación ni un plazo de CISA para esta vulnerabilidad concreta.
No obstante, durante los últimos 90 días el catálogo ha recibido otras vulnerabilidades asociadas a Microsoft:
- CVE-2026-55040, incorporada el 18 de agosto de 2026;
- CVE-2026-33824, incorporada el 18 de agosto de 2026;
- CVE-2026-68820, incorporada el 11 de agosto de 2026;
- CVE-2026-50522, incorporada el 22 de julio de 2026;
- CVE-2026-58644, incorporada el 16 de julio de 2026;
- CVE-2026-45659, incorporada el 1 de julio de 2026, con indicios de uso en ataques de ransomware.
En una actualización independiente, CISA también añadió al catálogo una vulnerabilidad crítica de ejecución remota de código en el componente Windows Internet Key Exchange (IKE) Service Extensions. No se proporcionaron un identificador CVE ni un plazo KEV para ese caso.
En el caso de CVE-2026-69836, por tanto, la situación operativa es distinta a la de una vulnerabilidad que requiera instalación: Microsoft afirma que ya ha aplicado la mitigación en el servicio cloud y no exige ninguna acción a los clientes.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
CVE tratadas en este artículo
- CVE-2026-69836CRITICAL10.0Deserialization of untrusted data in Microsoft Entra ID allows an unauthorized attacker to execute code over a network.
- CVE-2026-65816CRITICAL10.0Use of incorrectly-resolved name or reference in Azure Arc allows an unauthorized attacker to elevate privileges over a network.
- CVE-2026-69555CRITICAL10.0Incorrect authorization in Azure Arc allows an unauthorized attacker to elevate privileges over a network.
- CVE-2026-65801CRITICAL10.0Server-side request forgery (ssrf) in Microsoft Exchange Online allows an unauthorized attacker to elevate privileges over a network.
- CVE-2026-65770CRITICAL10.0Improper neutralization of argument delimiters in a command ('argument injection') in Azure Managed Instance for Apache Cassandra allows an unauthorized attacker to execute code over a network.
- CVE-2025-55241CRITICAL10.0Azure Entra ID Elevation of Privilege Vulnerability
- CVE-2026-50522CRITICAL9.8Deserialization of untrusted data in Microsoft Office SharePoint allows an unauthorized attacker to execute code over a network.
- CVE-2026-58644CRITICAL9.8Deserialization of untrusted data in Microsoft Office SharePoint allows an unauthorized attacker to execute code over a network.
- CVE-2026-33824CRITICAL9.8Double free in Windows IKE Extension allows an unauthorized attacker to execute code over a network.
- CVE-2026-55040CRITICAL9.1Weak authentication in Microsoft Office SharePoint allows an unauthorized attacker to bypass a security feature over a network.
- CVE-2026-45659HIGH8.8Deserialization of untrusted data in Microsoft Office SharePoint allows an authorized attacker to execute code over a network.
- CVE-2026-68820HIGH7.0Use after free in Windows Ancillary Function Driver for WinSock allows an authorized attacker to elevate privileges locally.
