Microsoft corrige un fallo de gravedad máxima en Entra ID
CVE-2026-69836 obtuvo un 10,0 perfecto en gravedad y podría haber permitido ejecutar código en el servicio de identidad en la nube de Microsoft sin iniciar sesión. Microsoft afirma que ya está corregido y que los usuarios no tienen que hacer nada.
Redacción de Economía de Meridians
Published 23 de agosto de 2026 · Updated 23 de agosto de 2026 · 3 min read
SoftwareThe short answer
- Microsoft ha revelado CVE-2026-69836, un fallo de ejecución remota de código de gravedad máxima (CVSS 10,0) en Entra ID, el servicio de identidad en la nube que gestiona los inicios de sesión de Microsoft 365, Azure y muchas aplicaciones de terceros.
- El fallo se originaba en la deserialización de datos no confiables y podía permitir a un atacante no autenticado ejecutar código a través de la red, según los investigadores de seguridad.
- Microsoft marcó inicialmente el fallo como explotado de forma activa y corrigió esa valoración el 21 de agosto de 2026, al indicar que no se había explotado antes de desplegar la corrección.
- Microsoft afirma que el problema está completamente mitigado por su parte y que los usuarios individuales no tienen que hacer nada.
Microsoft ha corregido una vulnerabilidad de gravedad máxima en Entra ID, el servicio de identidad en la nube que gestiona los inicios de sesión de Microsoft 365, Azure y una amplia variedad de aplicaciones de terceros. El fallo, identificado como CVE-2026-69836, obtuvo un 10,0 perfecto en la escala de gravedad del sector.
Qué permitía el fallo
La vulnerabilidad afectaba a la deserialización de datos no confiables en Entra ID, lo que podía permitir a un atacante no autenticado ejecutar código a través de la red, sin necesidad de contraseña ni de iniciar sesión. La descubrió el investigador de seguridad Robert Fitzpatrick y se hizo pública el 21 de agosto de 2026.
¿Llegó a explotarse realmente?
Microsoft marcó inicialmente la vulnerabilidad como explotada de forma activa, pero revisó esa valoración el 21 de agosto y afirmó que, de hecho, no se había explotado antes de desplegar el parche. La compañía no ha publicado detalles sobre la cronología de la explotación ni sobre cómo se llegó a la valoración inicial.
Qué recomienda hacer Microsoft
Como Entra ID es un servicio en la nube, Microsoft corrigió el fallo en su propia infraestructura y no mediante una actualización descargable. La compañía señala que, para esta vulnerabilidad concreta, ni los usuarios individuales ni los administradores de sistemas tienen que hacer nada.
Sources
Every factual claim above is traceable to these documents. Check them — that is why they are here.
About this byline
Redacción de Economía de Meridians is an editorial desk at Meridians, not an individual. A desk byline means the article was produced and fact-checked to that desk's published standards. Read our editorial standards and corrections policy.
Patrocinado
Paid placement · not editorial
CISA fija un plazo para esa misma semana ante cuatro fallos explotados activamente: uno alcanza el 10 sobre 10
4 min de lectura · 13 de septiembre de 2026
El parche de septiembre de Microsoft corrige dos fallos de Windows que ya estaban siendo atacados
4 min de lectura · 9 de septiembre de 2026
Google confirma ataques activos que explotan un fallo de Chrome. Actualice ya y revise después todos los navegadores basados en Chromium que utilice
3 min de lectura · 6 de septiembre de 2026
The Meridians Brief
One considered email a week
What changed, what it costs you, and what to do about it — from the Meridians desks. No sponsored picks disguised as recommendations.
Sign-up opens with our launch issue. Nothing is sent or stored yet.
