Microsoft corregge 22 falle: Entra ID già messo in sicurezza, ma ShieldBreak resta senza patch
Cloud Security

Imagen ilustrativa generada con IA

Microsoft corrige 22 fallas: Entra ID ya asegurado, pero ShieldBreak sigue sin parche

Microsoft publica 22 actualizaciones de seguridad. La vulnerabilidad crítica en Entra ID ya está mitigada, pero ShieldBreak en Defender sigue sin parche.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

Microsoft anunció el jueves el lanzamiento de 22 actualizaciones de seguridad. La mayoría afecta a servicios en la nube y ya ha sido mitigada en el lado del servidor. La vulnerabilidad más grave por puntuación es una ejecución remota de código en Microsoft Entra ID, identificada como CVE-2026-69836. Algunas fuentes la describieron como un día cero explotado en ataques. El aviso oficial de Microsoft desmiente esta circunstancia. Queda abierta, en cambio, la cuestión de ShieldBreak, una falla de día cero en Microsoft Defender aún sin parche.

CVE-2026-69836: una RCE crítica en Entra ID, ya mitigada por Microsoft

La vulnerabilidad CVE-2026-69836 se refiere a la deserialización de datos no confiables en Microsoft Entra ID. Está clasificada como CWE-502. El vector CVSS 3.1 es AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H. La puntuación base es 10.0, la máxima. Un atacante no autorizado puede ejecutar código en la red sin necesidad de credenciales ni interacción con el usuario.

Según el cálculo temporal de Microsoft, la puntuación baja a 8.7. Los componentes temporales son: madurez del código de explotación "no probada", nivel de corrección "corrección oficial", confianza del informe "confirmada".

La ficha oficial de MSRC se publicó el 20 de agosto de 2026. La última actualización es del 21 de agosto de 2026. Microsoft declara que la vulnerabilidad ya está completamente mitigada en el lado del servidor. No se requiere ninguna acción por parte de los clientes. El objetivo de la publicación es garantizar la transparencia, como se explica en el documento "Toward greater transparency: Unveiling Cloud Service CVEs". El reconocimiento corresponde a Robert Fitzpatrick de Microsoft.

¿Día cero explotada o no? La divergencia entre SecurityWeek y el aviso MSRC

SecurityWeek describió CVE-2026-69836 como "día cero explotada en ataques". El artículo añadía que Microsoft no había compartido información sobre los ataques. El aviso oficial de MSRC, sin embargo, presenta un panorama diferente. En la publicación original, los campos "Publicly Disclosed" y "Exploited" estaban ambos en "No". La evaluación de explotabilidad era "Exploitation Less Likely".

La revisión 1.1 del 21 de agosto corrigió el campo "Exploited" a "No". La nota especifica que la vulnerabilidad no ha sido explotada en entornos reales. Se trata de una modificación únicamente informativa. Por lo tanto, los lectores deben considerar ambas versiones: la descripción periodística habla de explotación activa, pero el dato oficial del aviso es de no explotación. La discrepancia aún no ha sido aclarada por las fuentes disponibles.

Las otras fallas con puntuación CVSS 10: Azure, Exchange Online, Azure Arc

El paquete de agosto incluye otras cinco vulnerabilidades con puntuación base 10.0 en la base de datos NVD. Todas describen a un atacante no autorizado que opera en la red. CVE-2026-65770 afecta a Azure Managed Instance for Apache Cassandra y es una inyección de argumentos (CWE-88). CVE-2026-65801 se refiere a Microsoft Exchange Online y es una SSRF (CWE-918). CVE-2026-65816 afecta a Azure Arc y es un uso incorrecto de nombres o referencias (CWE-706). CVE-2026-69502 afecta a Azure SQL Database y es una SSRF (CWE-918). CVE-2026-69555 se refiere de nuevo a Azure Arc y es una autorización incorrecta (CWE-863).

El vector CVSS 3.1 es idéntico para todas: AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H, excepto para CVE-2026-69502 y CVE-2026-69555, que tienen impacto en la disponibilidad "Ninguno" (A:N). A pesar de ello, la puntuación base sigue siendo 10.0 debido al alcance "Changed" y a los impactos en confidencialidad e integridad. Microsoft ya ha mitigado todas estas vulnerabilidades en el lado del servidor. No se requiere ninguna acción por parte de los clientes.

Otras vulnerabilidades críticas y el paquete cloud

SecurityWeek enumera otras siete vulnerabilidades críticas de elevación de privilegios, todas resueltas en el mismo ciclo. No se proporcionan puntuaciones CVSS ni vectores para estas. Los identificadores son: CVE-2026-68782, CVE-2026-68789 y CVE-2026-66309 para Azure SQL Database; CVE-2026-63509 para Microsoft Fabric; CVE-2026-69851 para Entra ID; CVE-2026-69400 para Azure Logic Apps; CVE-2026-62834 para "Azure Data Factor" (probable error tipográfico por Azure Data Factory).

Para CVE-2026-68782, la puntuación CVSS es 9.9 con vector AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H. Las restantes no tienen puntuaciones públicas en las fuentes disponibles.

La fuente también cita vulnerabilidades de alta gravedad corregidas en Azure Virtual Machines, Microsoft Partner Center, Azure Data Factory, Azure Stack HCI, Azure Data Manager for Energy, Copilot in Azure y Windows Remote Help Defense, sin enumerar identificadores CVE individuales. También en este caso, la mayoría de las vulnerabilidades en la nube ya está mitigada en el lado del servidor.

Copilot: inyección de comandos resuelta esta semana

SecurityWeek informa de que "a principios de esta semana" Microsoft corrigió un fallo de inyección de comandos de alta gravedad en Copilot. La vulnerabilidad está identificada como CVE-2026-24301. La descripción periodística la señala como explotable de forma remota para divulgación de información. El vector CVSS 3.1 completo, con puntuación 8.8, es AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H. La corrección ya se ha distribuido y no se indican acciones pendientes para los clientes.

ShieldBreak: la falla en Defender sigue sin parche oficial

La semana pasada, Microsoft anunció que está trabajando en un parche para ShieldBreak. Se trata de un exploit de día cero para Microsoft Defender, publicado durante el Patch Tuesday de agosto de 2026 por el investigador Nightmare Eclipse, también conocido como Chaotic Eclipse. La vulnerabilidad objetivo es una elevación de privilegios en Microsoft Malware Protection Engine, identificada como CVE-2026-69414. La puntuación CVSS es 7.8, gravedad alta.

Microsoft declaró: "Microsoft tiene conocimiento de una elevación de privilegios en Microsoft Malware Protection Engine en Microsoft Defender conocida públicamente como 'ShieldBreak'. Estamos trabajando para proporcionar una actualización de seguridad de alta calidad que resuelva la vulnerabilidad." En el momento de la fuente, el parche aún no se ha distribuido. No se indican soluciones alternativas ni plazos.

Qué deben hacer los usuarios

Para la mayoría de las vulnerabilidades anunciadas, los usuarios no necesitan aplicar nada. Las mitigaciones para los servicios en la nube como Entra ID, Azure SQL Database, Exchange Online y otros ya han sido distribuidas en el lado del servidor por Microsoft. Para Copilot, la corrección ya está activa. Para ShieldBreak, en cambio, aún no existe un parche oficial y no hay soluciones alternativas disponibles. Los administradores deberían supervisar el boletín de Microsoft para la publicación de la actualización.

No se han comunicado las versiones exactas de los productos afectados. No se indica si las vulnerabilidades se han incluido en el catálogo KEV de CISA ni si existen plazos operativos impuestos. Quienes administren infraestructuras con Microsoft Defender deberían prestar especial atención a CVE-2026-69414 y comprobar posibles actualizaciones en las próximas horas o días.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Temas relacionadosMicrosoftseguridad informáticafallas de seguridadEntra IDShieldBreakCVE-2026-69836Microsoft Defenderparches de seguridad
Volver al inicio