Microsoft informó el 21 de agosto de 2026 de la corrección de varias vulnerabilidades de máxima gravedad en Entra ID, Azure Arc, Exchange Online y Azure Managed Instance for Apache Cassandra. Los fallos podían permitir ejecución remota de código o escalada de privilegios, según el componente afectado y las condiciones necesarias para aprovecharlos.
La vulnerabilidad principal, identificada como CVE-2026-69836, afectaba a Entra ID, la plataforma de gestión de identidades y accesos basada en la nube de Microsoft. El fallo, descubierto por Robert Fitzpatrick, principal security engineer de Microsoft, estaba relacionado con la deserialización de datos no confiables.
De acuerdo con el aviso de seguridad de Microsoft, un atacante no autorizado y sin privilegios podía ejecutar código a través de la red mediante ataques de baja complejidad. La compañía describió inicialmente la vulnerabilidad como explotada en ataques, pero posteriormente corrigió esa información y reconoció que la había marcado por error como explotada in the wild. Por tanto, no existe confirmación de explotación de CVE-2026-69836.
Microsoft también corrigió otras cuatro vulnerabilidades de máxima gravedad. Tres de ellas permitían a atacantes no autenticados elevar privilegios de forma remota en Azure Arc y Exchange Online. En Azure Arc se identificaron CVE-2026-65816 y CVE-2026-69555, mientras que Exchange Online estaba afectado por CVE-2026-65801.
La cuarta vulnerabilidad adicional, CVE-2026-65770, permitía la ejecución remota de código en una Azure Managed Instance for Apache Cassandra. El conjunto de fallos cubierto por las actualizaciones afecta a servicios y plataformas cloud de Microsoft con distintos escenarios de impacto, desde la ejecución de código hasta el aumento no autorizado de privilegios.
Microsoft señaló que no hay código de explotación de estas vulnerabilidades disponible públicamente. También indicó que los fallos ya habían sido completamente corregidos y que los usuarios no necesitaban realizar ninguna acción adicional. La empresa explicó que publicó los avisos de seguridad para ofrecer una mayor transparencia sobre las correcciones aplicadas.
La actualización se suma a otros problemas críticos que han afectado a Entra ID. En septiembre de 2025, Microsoft corrigió CVE-2025-55241, una vulnerabilidad de escalada de privilegios comunicada por Dirk-jan Mollema, investigador de seguridad de Outsider Security. Ese fallo podía permitir a los atacantes obtener acceso completo al tenant de Microsoft Entra ID de cualquier empresa del mundo.
El mismo contexto temporal incluyó una alerta de CISA sobre una vulnerabilidad crítica de ejecución remota de código en el componente Windows Internet Key Exchange (IKE) Service Extensions, que fue incorporada por la agencia a su catálogo de fallos explotados activamente. La alerta de CISA se refiere a una vulnerabilidad distinta de las corregidas en Entra ID, Azure Arc, Exchange Online y Azure Managed Instance for Apache Cassandra.
Fuente: BleepingComputer.