|

CVE-2026-69836: el RCE 10.0 en Entra ID, explicado

“`html

En pocas palabras: La CVE-2026-69836 es un RCE con CVSS 10.0 en Microsoft Entra ID que Microsoft parcheó el 20 de agosto de 2026 del lado del servidor. Si usás Microsoft 365, no tenés que hacer nada: el parche ya está aplicado y no hay evidencia de explotación.

Microsoft parcheó el 20 de agosto de 2026 la CVE-2026-69836, una falla de ejecución remota de código con CVSS 10.0 en Microsoft Entra ID. No pidió ninguna acción a los clientes y, tras una corrección del aviso, no hay evidencia de explotación.

La CVE-2026-69836 es una vulnerabilidad de ejecución remota de código (RCE) en Microsoft Entra ID, el servicio de identidad que gestiona los accesos a Microsoft 365, Teams y Outlook empresarial. Microsoft la clasificó como CWE-502 (deserialización de datos no confiables), con puntuación CVSS 10.0, explotable sin credenciales y a través de la red. La compañía la detectó, la corrigió en su nube y la publicó en el MSRC, su portal oficial de avisos de seguridad.

En 30 segundos

  • Qué pasó: Microsoft reveló el 20 de agosto de 2026 la CVE-2026-69836, un RCE en Entra ID con CVSS 10.0, explotable sin autenticación y por red.
  • Qué tenés que hacer: nada, si usás Microsoft 365. El parche ya está aplicado del lado del servidor.
  • El dato raro: el aviso inicial decía “explotada”; unas 24 horas después Microsoft lo corrigió a “sin evidencia de explotación”.
  • El origen técnico: deserialización de datos no confiables (CWE-502), un patrón que se repite en fallas de infraestructura de identidad.
  • Ojo: cualquier email de “parche de emergencia” por este CVE es un scam por definición.

¿Qué significa CVE-2026-69836 y por qué debería importarte?

Es el identificador de una falla de ejecución remota de código en Microsoft Entra ID, que Microsoft reveló el 20 de agosto de 2026 con la máxima puntuación de la escala CVSS. Tres condiciones la vuelven seria: no necesita credenciales, se alcanza por red y vive en el servicio que autentica a todos los tenants de Microsoft 365.

Ponele que un atacante ejecuta código dentro de un servicio de identidad. No hablamos de una máquina comprometida: hablamos de los directorios, tokens y accesos que pasan por ahí. Por eso un RCE en un proveedor de identidad pesa más que el mismo CVSS en una app suelta. La buena noticia, según el análisis publicado en dev.to, es que Microsoft encontró la falla por su cuenta, la arregló en su infraestructura y la hizo pública por transparencia (que no es poco).

¿Entra ID y Azure AD son la misma cosa?

Sí: la misma de siempre.

Microsoft renombró Azure Active Directory como Microsoft Entra ID en 2023; el servicio, las funciones y tu tenant siguieron idénticos. ¿La consecuencia práctica? Si tu empresa usa Microsoft 365, Teams o el Outlook corporativo, ya usa Entra ID, te guste el nombre o no. No existe un parche separado para “Azure AD”: es este mismo servicio y este mismo CVE.

¿Qué significa CVSS 10.0 y por qué es crítico?

CVSS es la escala estándar que puntúa la severidad de una vulnerabilidad de 0 a 10, y 10.0 es el techo teórico: explotación remota, sin autenticación y con impacto total sobre confidencialidad e integridad. Cubrimos ese tema en detalle en certificaciones de Azure organizadas por roles.

¿10.0 significa que te están hackeando ahora mismo? No. La puntuación mide severidad potencial, no explotación real. Acá el techo venía dado por la combinación de acceso anónimo y ejecución de código en un servicio central de identidad: la peor combinación posible sobre el papel, aunque el papel y la producción a veces discrepan (spoiler: en este caso la producción zafó).

¿Está realmente en riesgo mi empresa?

Si trabajás con Microsoft 365 en la nube, el riesgo directo de esta CVE es cero: Microsoft ya aplicó la corrección en su infraestructura y el boletín no pide acción del cliente. ¿Y cómo sabés si te comprometieron? No hay indicios de explotación, así que no hay incidente conocido; igual, una pasada por los sign-ins anómalos del portal de Entra nunca viene mal.

El modelo mental útil acá es dividir tu stack en dos columnas. En la primera, lo administrado: Microsoft 365, bases de datos gestionadas, SaaS. En la segunda, lo que parcheás vos: tu WordPress y sus plugins, tus apps self-hosted, tus servidores. La corrección de Entra ID exigió cero de tu lado; los lanzamientos de WordPress 7.0.4 y el boletín Magento APSB26-92, publicados a principios de agosto de 2026, exigieron todo de tu lado. Los equipos que no pueden enumerar su columna auto-parcheada son los que terminan comprometidos en cualquier octubre, por un CVE de plugins que salió en julio y nadie aplicó.

ComponenteQuién lo parcheaAcción por la CVE-2026-69836
Entra ID, Microsoft 365, Teams (cloud)MicrosoftNinguna: ya está corregido
Bases de datos y servicios administradosMicrosoft o tu proveedor cloudNinguna
WordPress 7.0.4 y pluginsVosActualizá: sí requiere tu acción
Magento (APSB26-92)VosAplicá el parche del boletín
Apps self-hosted y servidores propiosVosMantené una lista viva y revisala cada mes
cve-2026-69836 entra id diagrama explicativo

Un matiz si tenés infraestructura propia: si tu WordPress corre en un hosting (ponele, Donweb), el proveedor mantiene el servidor al día, pero los plugins los actualizás vos. Esa frontera es la que se olvida.

¿Por qué Microsoft cambió el estado de explotación de la CVE-2026-69836 en Entra ID?

Porque el primer aviso salió con la marca de “explotada en ataques reales” y la corrección llegó al día siguiente, según reportes, después de que The Hacker News consultara directamente a Microsoft. Cybersecurity Dive y Forkast cubrieron el cambio; la mayoría de los medios, incluida la propia nota de THN, siguen trayendo el encuadre original.

Pensá el escenario típico: sale el boletín con CVSS 10.0 y “explotada”, abrís el aviso a las once de la noche, armás el grupo con IT, alguien propone rotar todas las credenciales, otro sugiere cortar el acceso externo, y a la mañana siguiente Microsoft publica la corrección que dice que no pasó nada. Más contexto en cómo encaja GitHub dentro de Microsoft.

La lección operativa: si corrés feeds de threat intel o alertas sobre flags del MSRC, tratá las primeras declaraciones de explotación como provisionales, sobre todo en CVEs de servicios cloud donde Microsoft ve su telemetría y vos ves un flag. Toda automatización que despierte gente a las 2 a.m. por un “exploited: yes” inicial debería tener un paso de re-chequeo. ¿Alguien verificó ese primer dato antes de que se reproduzca por todos lados? Al parecer, no.

¿Qué acciones concretas debo tomar ahora?

Cinco cosas, en orden de urgencia:

  • No instales ningún parche de Microsoft: no existe; la corrección ya está aplicada del lado del servidor y cualquier descarga que te ofrezcan es un scam.
  • Activá MFA en todas las cuentas de administrador: el parche del proveedor no cubre el robo de credenciales, que sigue siendo el vector más barato para un atacante.
  • Desconfiá de los emails de “urgencia”: después de cada disclosure con CVSS 10.0 aparecen campañas de phishing aprovechando el titular.
  • Actualizá tu columna auto-parcheada: WordPress y plugins, Magento (APSB26-92), apps self-hosted y servidores; revisala todos los meses.
  • Ajustá tus alertas de MSRC y CISA: agregá demora o re-chequeo para los cambios de estado de explotación.

¿Qué es la deserialización y por qué aparece en CVEs críticas?

Deserializar es convertir los bytes que llegan por la red en objetos de tu lenguaje de programación; CWE-502 es el código del catálogo de debilidades para cuando esos bytes vienen de datos no confiables. Es una debilidad que se repite una y otra vez en CVEs de severidad alta.

Ahora llevalo a tu mundo: tu app recibe un webhook y lo convierte directo en un objeto. Si un atacante arma esos bytes, puede inyectar objetos que el runtime termina ejecutando. RCE servido en bandeja. En un servicio de identidad, además, el radio de explosión no es un servidor: son todos los tenants que autentica. Las mitigaciones conocidas: preferí formatos seguros (JSON con validación de esquema antes que serialización nativa de objetos), nunca deserialices datos de endpoints sin autenticar y mantené la deserialización en tu threat model. Si tenés plugins o apps propias que hacen esto, tomalo como recordatorio.

Qué está confirmado (y qué no) sobre la CVE-2026-69836

Confirmado, según la cobertura del caso y el aviso de Microsoft:

  • La falla es un RCE en Entra ID, revelada el 20 de agosto de 2026.
  • CVSS 10.0, explotable sin autenticación y por red; clasificada como CWE-502.
  • Microsoft la corrigió en su nube; no se requiere acción del cliente.
  • El estado final del aviso es “sin evidencia de explotación”.

Sigue pendiente o sin confirmar:

  • No hay evidencia pública de explotación real antes del parche.
  • Microsoft no publicó detalles técnicos del vector exacto ni un PoC.
  • No se conocieron cifras de tenants o cuentas afectadas.

Errores comunes al reaccionar a un CVSS 10.0

1. Responder al email del “parche de emergencia”. Microsoft pidió cero acción, así que cualquier mail que te pida instalar algo es un scam por definición. Ni un clic. Esto se conecta con lo que analizamos en qué es un DNS autoritativo.

2. Despertar a todo el equipo por el primer flag. El estado de explotación de este aviso cambió en 24 horas. Si tu automatización no tiene re-chequeo, vas a pagar guardias por falsas alarmas.

3. Mirar solo el CVE del momento. La corrección de Entra no requería nada tuyo, pero los parches de WordPress 7.0.4 y Magento APSB26-92 de principios de agosto sí. El titular no reemplaza tu lista de pendientes.

4. Buscar un parche para “Azure AD”. Es el mismo producto con otro nombre desde 2023; no hay dos CVEs ni dos correcciones. Nuestros colegas de seguridadenwordpress.com lo analizan en otro fallo crítico reciente en WordPress.

Preguntas Frecuentes

¿Qué es exactamente la CVE-2026-69836?

Es una vulnerabilidad de ejecución remota de código en Microsoft Entra ID, el servicio de identidad de Microsoft 365. Microsoft la reveló el 20 de agosto de 2026 con CVSS 10.0, la clasificó como deserialización de datos no confiables (CWE-502) y la corrigió en su nube sin pedir acción a los clientes. Complementá con GitHub Actions frente a Jenkins y GitLab.

¿La CVE-2026-69836 afecta a mi empresa?

Depende de dónde esté la superficie: si usás Microsoft 365 en la nube, no, porque Microsoft ya aplicó el parche en su infraestructura. El riesgo real está en tu columna auto-parcheada: WordPress, plugins, apps self-hosted y servidores que actualizás vos. Más sobre esto en la urgencia de actualizar Elementor Pro.

¿Qué debo hacer ahora mismo?

Nada sobre Entra ID y tres cosas sobre tu entorno: activá MFA en las cuentas de administrador, ignorá cualquier email de “parche urgente” (es scam por definición) y revisá las actualizaciones pendientes de tus propios sistemas.

¿Entra ID es lo mismo que Azure Active Directory?

Sí. Microsoft renombró Azure Active Directory como Microsoft Entra ID en 2023; el servicio y las funciones no cambiaron. Si tu empresa usa Microsoft 365, Teams o Outlook corporativo, ya usa Entra ID.

¿La vulnerabilidad está siendo explotada activamente?

No hay evidencia de explotación. El aviso inicial de Microsoft decía que sí, pero la empresa corrigió el estado a “sin evidencia de explotación” unas 24 horas después, tras una consulta directa de The Hacker News.

Conclusión

La CVE-2026-69836 cierra como un ejemplo del sistema funcionando: Microsoft encontró la falla en su propio servicio de identidad, la corrigió del lado del servidor y la publicó con transparencia, aunque el estado de explotación inicial haya necesitado una corrección de 24 horas.

Para tu empresa la cuenta es simple: en Entra ID no hay nada que hacer, y el valor real de la noticia está en el hábito que deja. Sabé qué parchea tu proveedor y qué parcheás vos, mantené MFA en los admins y tratá los primeros flags de explotación del MSRC como provisionales. Tu lado de la frontera es más chico de lo que sugieren los titulares, pero no es cero.

Fuentes

Te puede interesar...