NOTICIAS

Microsoft corrige una falla de día cero en Entra ID explotada activamente

La ronda de 22 parches incluye siete fallas críticas más con puntaje CVSS de 10, principalmente en Azure, aunque la compañía luego actualizó su aviso indicando que la falla de Entra ID no fue explotada. (Fuente: SecurityWeek)

Microsoft anunció el lanzamiento de 22 nuevas actualizaciones de seguridad que resuelven vulnerabilidades severas en múltiples productos, incluida una falla crítica de día cero en Entra ID que, según el aviso original de la compañía, estaba siendo explotada en ataques. La falla, identificada como CVE-2026-69836, podría haberse explotado para ejecución remota de código. Microsoft descubrió el problema internamente y lo corrigió del lado del servidor, sin necesidad de ninguna acción por parte de los clientes.

La mayoría de los otros parches corrigen fallas críticas y de alta severidad en Microsoft Azure, Entra ID, Exchange, Fabric y Partner Center. Entre las más graves se incluyen fallas de escalamiento de privilegios en Azure SQL Database (CVE-2026-69502), Azure Arc (CVE-2026-69555 y CVE-2026-65816) y Exchange Online (CVE-2026-65801), además de una falla de ejecución remota de código en Azure Managed Instance para Apache Cassandra (CVE-2026-65770), todas con puntaje CVSS de 10 sobre 10. Se corrigieron otras siete fallas críticas de escalamiento de privilegios en productos como Azure SQL Database, Microsoft Fabric, Entra ID, Azure Logic Apps y Azure Data Factory.

Microsoft también corrigió esta semana una falla de comando por inyección de alta severidad en Copilot para Azure, que podía explotarse de forma remota para exposición de información. La compañía además confirmó que sigue trabajando en un parche para ShieldBreak, la falla de día cero en Windows Defender revelada por el investigador conocido como Nightmare Eclipse durante el Patch Tuesday de agosto, identificada ahora como CVE-2026-69414, con puntaje CVSS de 7,8.

Días después de la publicación inicial, Microsoft actualizó su aviso sobre la falla de Entra ID para aclarar que, contrario a lo informado originalmente, la vulnerabilidad no fue explotada activamente.

Nota elaborada con asistencia de IA. Fuentes verificadas y contenido editado por el equipo de Infosertec. Conocé nuestro proceso editorial.

Deja un comentario

Descubre más desde

Suscríbete ahora para seguir leyendo y obtener acceso al archivo completo.

Seguir leyendo