Microsoft y Apple corrigen fallos críticos en la nube, los directorios y Screen Sharing
Actualizaciones críticas: Microsoft y Apple corrigen vulnerabilidades en Azure, Active Directory y Screen Sharing con CVSS alto.
Imagen ilustrativa generada con IA
Microsoft actúa sobre servicios de Azure y entornos empresariales
Microsoft publicó el 6 de agosto actualizaciones de seguridad para más de una docena de vulnerabilidades en Active Directory, Azure, Entra, SharePoint, Teams y otros productos.
Tres fallos alcanzaron la puntuación máxima de 10/10 según el sistema CVSS y pueden explotarse a través de la red:
- CVE-2026-63508: ausencia de autenticación en Planetary Computer Pro, lo que podría permitir una elevación de privilegios.
- CVE-2026-56162: autenticación incorrecta en Azure SQL Database, también explotable para obtener privilegios superiores.
- CVE-2026-65667: falta de autorización en Teams, con posible elevación de privilegios.
Microsoft también corrigió cuatro vulnerabilidades con una puntuación CVSS de 9,9/10, todas explotables de forma remota:
- CVE-2026-50515, ejecución remota de código en Azure Service Bus;
- CVE-2026-62830, elevación de privilegios en Azure SRE Agent;
- CVE-2026-59115, elevación de privilegios en Entra Provisioning Service;
- CVE-2026-50481, elevación de privilegios en Active Directory.
Los demás fallos corregidos podrían provocar divulgación de información, ejecución remota de código, elevación de privilegios o ataques de spoofing. No se han divulgado las versiones exactas de los productos de Microsoft afectados.
El fallo de Apple permite eludir Screen Sharing
Apple corrigió CVE-2026-65400, una vulnerabilidad con una puntuación CVSS de 7,5/10 detectada en Screen Sharing.
Un atacante presente en la misma red podría autenticarse sin credenciales válidas, eludir los controles de acceso y obtener una sesión remota. El problema afecta especialmente a los sistemas en los que Screen Sharing está activo o es accesible desde la red.
La corrección está incluida en:
- macOS Tahoe 26.6.1;
- macOS Sequoia 15.7.9;
- macOS Sonoma 14.8.9.
La actualización de Apple se distribuyó el jueves, aproximadamente una semana después de las correcciones incluidas en iOS 26.6 y macOS Tahoe 26.6.
Qué entornos están más expuestos
Las vulnerabilidades de Microsoft afectan a infraestructuras cloud, directorios empresariales, herramientas de colaboración y servicios que gestionan la autenticación, las autorizaciones y los privilegios administrativos.
Un ataque exitoso podría permitir ejecutar código, acceder a información confidencial u obtener permisos elevados en entornos de Azure, Entra, Active Directory y Teams. La accesibilidad a través de la red aumenta la prioridad de las medidas en sistemas expuestos a Internet o a redes que no sean totalmente confiables.
En el caso de Apple, el riesgo se relaciona con accesos remotos no autorizados a sesiones de Screen Sharing por parte de un atacante que ya esté presente en la red.
Actualizaciones y comprobaciones que deben realizarse
Los administradores deberían:
- aplicar las actualizaciones de Microsoft disponibles para todos los productos afectados;
- actualizar los Mac a macOS Tahoe 26.6.1, macOS Sequoia 15.7.9 o macOS Sonoma 14.8.9;
- dar prioridad a los servicios de Azure, Entra, Active Directory y Teams expuestos a la red;
- revisar los registros en busca de accesos anómalos a Screen Sharing, Azure, Entra, Active Directory y Teams;
- comprobar especialmente la existencia de eventos de autenticación inusuales, cambios en los privilegios y conexiones remotas inesperadas.
No se conocen las versiones exactas y vulnerables de los productos de Microsoft; por ello, conviene distribuir las actualizaciones mediante los canales oficiales habituales de gestión de parches.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
CVE tratadas en este artículo
- CVE-2026-63508Crítica10.0Missing authentication for critical function in Microsoft Planetary Computer Pro allows an unauthorized attacker to elevate privileges over a network.
- CVE-2026-56162Crítica10.0Improper authentication in Azure SQL Database allows an unauthorized attacker to elevate privileges over a network.
- CVE-2026-65667Crítica10.0Missing authorization in Microsoft Teams allows an unauthorized attacker to elevate privileges over a network.
- CVE-2026-50515Crítica9.9Deserialization of untrusted data in Azure Service Bus allows an authorized attacker to execute code over a network.
- CVE-2026-62830Crítica9.9Missing authorization in Azure SRE Agent allows an authorized attacker to elevate privileges over a network.
- CVE-2026-59115Crítica9.9'.../...//' in Microsoft Entra Provisioning Service (SyncFabric) allows an authorized attacker to elevate privileges over a network.
- CVE-2026-50481Crítica9.9Modification of assumed-immutable data (maid) in Azure Active Directory allows an authorized attacker to elevate privileges over a network.
- CVE-2026-65400Crítica9.8An authentication issue was addressed with improved state management. This issue is fixed in macOS Golden Gate 27, macOS Sequoia 15.7.9, macOS Sonoma 14.8.9, macOS Tahoe 26.6.1, macOS Tahoe 26.7. An attacker on the network may be able to authenticate to Screen Sharing without valid credentials.
