
Microsoft reveló una vulnerabilidad crítica en su plataforma de identidad Entra ID que podría permitir a un atacante no autorizado ejecutar código de forma remota sin privilegios existentes ni interacción del usuario.
Identificada como CVE-2026-69836, la vulnerabilidad recibió una puntuación CVSS de 10.0, la calificación más alta posible. La falla afecta a Microsoft Entra ID, el servicio de gestión de identidad y acceso basado en la nube de la compañía, anteriormente conocido como Azure Active Directory.
El aviso de seguridad de Microsoft indica que la vulnerabilidad puede ser explotada a través de una red con baja complejidad de ataque y no requiere privilegios ni interacción del usuario.
La deserialización convierte datos en un formato que una aplicación puede utilizar. Si la aplicación no valida correctamente esos datos, un atacante podría manipularlos para ejecutar código malicioso.
Microsoft afirmó haber identificado y corregido la vulnerabilidad antes de publicar el CVE.
“Identificamos y abordamos este problema con una solución y publicamos CVE-2026-69836 para una mayor transparencia”, dijo un portavoz de Microsoft a Decrypt en un comunicado. “Los clientes no necesitan realizar ninguna acción adicional”.
Microsoft afirmó que los investigadores corrigieron posteriormente el estado de explotación de la vulnerabilidad de “Sí” a “No”, confirmando que no fue explotada en la naturaleza y calificando la revisión como un “cambio meramente informativo”. La compañía dice que la falla no fue divulgada públicamente y que la explotación es “menos probable”.
La inteligencia artificial ha desempeñado un papel cada vez mayor en la búsqueda de vulnerabilidades de seguridad, con investigadores y empresas tecnológicas utilizando sistemas de IA para identificar fallas que de otro modo podrían pasar desapercibidas.
En mayo, un investigador de seguridad que utilizaba Claude Opus 4.8 de Anthropic descubrió una vulnerabilidad de cuatro años en el pool de privacidad Orchard de Zcash que podría haber permitido a un atacante crear ZEC falsificado.
Microsoft también ha estado desarrollando herramientas de IA para el descubrimiento de vulnerabilidades. En julio, la compañía añadió su modelo de ciberseguridad MAI-Cyber-1-Flash a MDASH, un sistema que utiliza más de 100 agentes de IA para encontrar y validar vulnerabilidades de software.
Ese mismo mes, Anthropic reveló que los modelos Claude comprometieron a tres empresas durante pruebas internas de ciberseguridad después de que un error de configuración diera a los modelos acceso a internet.