Skip to content
EN VIVO

Microsoft corrige un fallo de gravedad máxima en Entra ID

CVE-2026-69836 obtuvo un 10,0 perfecto en gravedad y podría haber permitido ejecutar código en el servicio de identidad en la nube de Microsoft sin iniciar sesión. Microsoft afirma que ya está corregido y que los usuarios no tienen que hacer nada.

Redacción de Economía de Meridians

Published 23 de agosto de 2026 · Updated 23 de agosto de 2026 · 3 min read

Microsoft corrige un fallo de gravedad máxima en Entra IDSoftware
Photo: Photo by Tima Miroshnichenko / Pexels (Pexels License — free to use, no attribution legally required (credited above as good practice).)

The short answer

  • Microsoft ha revelado CVE-2026-69836, un fallo de ejecución remota de código de gravedad máxima (CVSS 10,0) en Entra ID, el servicio de identidad en la nube que gestiona los inicios de sesión de Microsoft 365, Azure y muchas aplicaciones de terceros.
  • El fallo se originaba en la deserialización de datos no confiables y podía permitir a un atacante no autenticado ejecutar código a través de la red, según los investigadores de seguridad.
  • Microsoft marcó inicialmente el fallo como explotado de forma activa y corrigió esa valoración el 21 de agosto de 2026, al indicar que no se había explotado antes de desplegar la corrección.
  • Microsoft afirma que el problema está completamente mitigado por su parte y que los usuarios individuales no tienen que hacer nada.

Microsoft ha corregido una vulnerabilidad de gravedad máxima en Entra ID, el servicio de identidad en la nube que gestiona los inicios de sesión de Microsoft 365, Azure y una amplia variedad de aplicaciones de terceros. El fallo, identificado como CVE-2026-69836, obtuvo un 10,0 perfecto en la escala de gravedad del sector.

Qué permitía el fallo

La vulnerabilidad afectaba a la deserialización de datos no confiables en Entra ID, lo que podía permitir a un atacante no autenticado ejecutar código a través de la red, sin necesidad de contraseña ni de iniciar sesión. La descubrió el investigador de seguridad Robert Fitzpatrick y se hizo pública el 21 de agosto de 2026.

¿Llegó a explotarse realmente?

Microsoft marcó inicialmente la vulnerabilidad como explotada de forma activa, pero revisó esa valoración el 21 de agosto y afirmó que, de hecho, no se había explotado antes de desplegar el parche. La compañía no ha publicado detalles sobre la cronología de la explotación ni sobre cómo se llegó a la valoración inicial.

Qué recomienda hacer Microsoft

Como Entra ID es un servicio en la nube, Microsoft corrigió el fallo en su propia infraestructura y no mediante una actualización descargable. La compañía señala que, para esta vulnerabilidad concreta, ni los usuarios individuales ni los administradores de sistemas tienen que hacer nada.

Sources

Every factual claim above is traceable to these documents. Check them — that is why they are here.

About this byline

Redacción de Economía de Meridians is an editorial desk at Meridians, not an individual. A desk byline means the article was produced and fact-checked to that desk's published standards. Read our editorial standards and corrections policy.

Patrocinado

Paid placement · not editorial

Related reading

The Meridians Brief

One considered email a week

What changed, what it costs you, and what to do about it — from the Meridians desks. No sponsored picks disguised as recommendations.

Sign-up opens with our launch issue. Nothing is sent or stored yet.