Imagen ilustrativa generada con IA
Microsoft corrige 22 fallas: Entra ID ya asegurado, pero ShieldBreak sigue sin parche
Microsoft publica 22 actualizaciones de seguridad. La vulnerabilidad crítica en Entra ID ya está mitigada, pero ShieldBreak en Defender sigue sin parche.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
Microsoft anunció el jueves el lanzamiento de 22 actualizaciones de seguridad. La mayoría afecta a servicios en la nube y ya ha sido mitigada en el lado del servidor. La vulnerabilidad más grave por puntuación es una ejecución remota de código en Microsoft Entra ID, identificada como CVE-2026-69836. Algunas fuentes la describieron como un día cero explotado en ataques. El aviso oficial de Microsoft desmiente esta circunstancia. Queda abierta, en cambio, la cuestión de ShieldBreak, una falla de día cero en Microsoft Defender aún sin parche.
CVE-2026-69836: una RCE crítica en Entra ID, ya mitigada por Microsoft
La vulnerabilidad CVE-2026-69836 se refiere a la deserialización de datos no confiables en Microsoft Entra ID. Está clasificada como CWE-502. El vector CVSS 3.1 es AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H. La puntuación base es 10.0, la máxima. Un atacante no autorizado puede ejecutar código en la red sin necesidad de credenciales ni interacción con el usuario.
Según el cálculo temporal de Microsoft, la puntuación baja a 8.7. Los componentes temporales son: madurez del código de explotación "no probada", nivel de corrección "corrección oficial", confianza del informe "confirmada".
La ficha oficial de MSRC se publicó el 20 de agosto de 2026. La última actualización es del 21 de agosto de 2026. Microsoft declara que la vulnerabilidad ya está completamente mitigada en el lado del servidor. No se requiere ninguna acción por parte de los clientes. El objetivo de la publicación es garantizar la transparencia, como se explica en el documento "Toward greater transparency: Unveiling Cloud Service CVEs". El reconocimiento corresponde a Robert Fitzpatrick de Microsoft.
¿Día cero explotada o no? La divergencia entre SecurityWeek y el aviso MSRC
SecurityWeek describió CVE-2026-69836 como "día cero explotada en ataques". El artículo añadía que Microsoft no había compartido información sobre los ataques. El aviso oficial de MSRC, sin embargo, presenta un panorama diferente. En la publicación original, los campos "Publicly Disclosed" y "Exploited" estaban ambos en "No". La evaluación de explotabilidad era "Exploitation Less Likely".
La revisión 1.1 del 21 de agosto corrigió el campo "Exploited" a "No". La nota especifica que la vulnerabilidad no ha sido explotada en entornos reales. Se trata de una modificación únicamente informativa. Por lo tanto, los lectores deben considerar ambas versiones: la descripción periodística habla de explotación activa, pero el dato oficial del aviso es de no explotación. La discrepancia aún no ha sido aclarada por las fuentes disponibles.
Las otras fallas con puntuación CVSS 10: Azure, Exchange Online, Azure Arc
El paquete de agosto incluye otras cinco vulnerabilidades con puntuación base 10.0 en la base de datos NVD. Todas describen a un atacante no autorizado que opera en la red. CVE-2026-65770 afecta a Azure Managed Instance for Apache Cassandra y es una inyección de argumentos (CWE-88). CVE-2026-65801 se refiere a Microsoft Exchange Online y es una SSRF (CWE-918). CVE-2026-65816 afecta a Azure Arc y es un uso incorrecto de nombres o referencias (CWE-706). CVE-2026-69502 afecta a Azure SQL Database y es una SSRF (CWE-918). CVE-2026-69555 se refiere de nuevo a Azure Arc y es una autorización incorrecta (CWE-863).
El vector CVSS 3.1 es idéntico para todas: AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H, excepto para CVE-2026-69502 y CVE-2026-69555, que tienen impacto en la disponibilidad "Ninguno" (A:N). A pesar de ello, la puntuación base sigue siendo 10.0 debido al alcance "Changed" y a los impactos en confidencialidad e integridad. Microsoft ya ha mitigado todas estas vulnerabilidades en el lado del servidor. No se requiere ninguna acción por parte de los clientes.
Otras vulnerabilidades críticas y el paquete cloud
SecurityWeek enumera otras siete vulnerabilidades críticas de elevación de privilegios, todas resueltas en el mismo ciclo. No se proporcionan puntuaciones CVSS ni vectores para estas. Los identificadores son: CVE-2026-68782, CVE-2026-68789 y CVE-2026-66309 para Azure SQL Database; CVE-2026-63509 para Microsoft Fabric; CVE-2026-69851 para Entra ID; CVE-2026-69400 para Azure Logic Apps; CVE-2026-62834 para "Azure Data Factor" (probable error tipográfico por Azure Data Factory).
Para CVE-2026-68782, la puntuación CVSS es 9.9 con vector AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H. Las restantes no tienen puntuaciones públicas en las fuentes disponibles.
La fuente también cita vulnerabilidades de alta gravedad corregidas en Azure Virtual Machines, Microsoft Partner Center, Azure Data Factory, Azure Stack HCI, Azure Data Manager for Energy, Copilot in Azure y Windows Remote Help Defense, sin enumerar identificadores CVE individuales. También en este caso, la mayoría de las vulnerabilidades en la nube ya está mitigada en el lado del servidor.
Copilot: inyección de comandos resuelta esta semana
SecurityWeek informa de que "a principios de esta semana" Microsoft corrigió un fallo de inyección de comandos de alta gravedad en Copilot. La vulnerabilidad está identificada como CVE-2026-24301. La descripción periodística la señala como explotable de forma remota para divulgación de información. El vector CVSS 3.1 completo, con puntuación 8.8, es AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H. La corrección ya se ha distribuido y no se indican acciones pendientes para los clientes.
ShieldBreak: la falla en Defender sigue sin parche oficial
La semana pasada, Microsoft anunció que está trabajando en un parche para ShieldBreak. Se trata de un exploit de día cero para Microsoft Defender, publicado durante el Patch Tuesday de agosto de 2026 por el investigador Nightmare Eclipse, también conocido como Chaotic Eclipse. La vulnerabilidad objetivo es una elevación de privilegios en Microsoft Malware Protection Engine, identificada como CVE-2026-69414. La puntuación CVSS es 7.8, gravedad alta.
Microsoft declaró: "Microsoft tiene conocimiento de una elevación de privilegios en Microsoft Malware Protection Engine en Microsoft Defender conocida públicamente como 'ShieldBreak'. Estamos trabajando para proporcionar una actualización de seguridad de alta calidad que resuelva la vulnerabilidad." En el momento de la fuente, el parche aún no se ha distribuido. No se indican soluciones alternativas ni plazos.
Qué deben hacer los usuarios
Para la mayoría de las vulnerabilidades anunciadas, los usuarios no necesitan aplicar nada. Las mitigaciones para los servicios en la nube como Entra ID, Azure SQL Database, Exchange Online y otros ya han sido distribuidas en el lado del servidor por Microsoft. Para Copilot, la corrección ya está activa. Para ShieldBreak, en cambio, aún no existe un parche oficial y no hay soluciones alternativas disponibles. Los administradores deberían supervisar el boletín de Microsoft para la publicación de la actualización.
No se han comunicado las versiones exactas de los productos afectados. No se indica si las vulnerabilidades se han incluido en el catálogo KEV de CISA ni si existen plazos operativos impuestos. Quienes administren infraestructuras con Microsoft Defender deberían prestar especial atención a CVE-2026-69414 y comprobar posibles actualizaciones en las próximas horas o días.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
CVE tratadas en este artículo
- CVE-2026-69836CRITICAL10.0Deserialization of untrusted data in Microsoft Entra ID allows an unauthorized attacker to execute code over a network.
- CVE-2026-65816CRITICAL10.0Use of incorrectly-resolved name or reference in Azure Arc allows an unauthorized attacker to elevate privileges over a network.
- CVE-2026-69555CRITICAL10.0Incorrect authorization in Azure Arc allows an unauthorized attacker to elevate privileges over a network.
- CVE-2026-65801CRITICAL10.0Server-side request forgery (ssrf) in Microsoft Exchange Online allows an unauthorized attacker to elevate privileges over a network.
- CVE-2026-65770CRITICAL10.0Improper neutralization of argument delimiters in a command ('argument injection') in Azure Managed Instance for Apache Cassandra allows an unauthorized attacker to execute code over a network.
- CVE-2026-69502CRITICAL10.0Server-side request forgery (ssrf) in Azure SQL Database allows an unauthorized attacker to elevate privileges over a network.
- CVE-2026-63509CRITICAL9.9Relative path traversal in Microsoft Fabric allows an authorized attacker to elevate privileges over a network.
- CVE-2026-68782CRITICAL9.9Improper neutralization of special elements used in an sql command ('sql injection') in Azure SQL Database allows an authorized attacker to elevate privileges over a network.
- CVE-2026-68789CRITICAL9.9Improper neutralization of special elements used in an sql command ('sql injection') in Azure SQL Database allows an authorized attacker to elevate privileges over a network.
- CVE-2026-69851CRITICAL9.9Server-side request forgery (ssrf) in Azure Active Directory allows an authorized attacker to elevate privileges over a network.
- CVE-2026-69400CRITICAL9.6Improper limitation of a pathname to a restricted directory ('path traversal') in Azure Logic Apps allows an unauthorized attacker to elevate privileges over a network.
- CVE-2026-62834CRITICAL9.3Improper verification of cryptographic signature in Azure Data Factory allows an unauthorized attacker to elevate privileges over a network.
- CVE-2026-66309CRITICAL9.1Improper access control in Azure SQL Database allows an authorized attacker to elevate privileges over a network.
- CVE-2026-24301HIGH8.8Improper neutralization of special elements used in a command ('command injection') in Microsoft Copilot allows an unauthorized attacker to disclose information over a network.
- CVE-2026-69414HIGH7.8Microsoft is aware of an elevation of privilege in the Microsoft Malware Protection Engine in Microsoft Defender publicly referred to as "ShieldBreak ". We are working to provide a high quality security update that addresses this vulnerability. We will provide information in this CVE when
