Brecha crítica en Entra ID: Microsoft cerró la vulnerabilidad más peligrosa con la calificación máxima de CVSS

La corporación Microsoft ha completado el trabajo para eliminar una vulnerabilidad crítica en el servicio en la nube de gestión de identidad y acceso Entra ID. Se trata de la brecha CVE-2026-69836, que recibió la puntuación máxima posible en la escala CVSS: 10.0 puntos. Este es un caso rarísimo en el que una vulnerabilidad se reconoce como absolutamente crítica, sin reservas ni coeficientes reductores.
La esencia del problema radicaba en la posibilidad de ejecución remota de código arbitrario. Un atacante, sin ninguna autorización en el sistema, podía explotar este error sin una sola acción por parte de la víctima. En esencia, es un ataque clásico de «zero-click» que no requiere hacer clic en enlaces ni abrir archivos maliciosos, solo acceso a la red.
Teniendo en cuenta que Entra ID (anteriormente conocido como Azure Active Directory) es una infraestructura fundamental para la autenticación de miles de clientes corporativos en todo el mundo, el daño potencial de tal vulnerabilidad es difícil de sobreestimar. La compromisión de este servicio podría abrir a los atacantes un camino directo a credenciales, tokens de acceso y recursos internos de organizaciones enteras.
Por el momento, Microsoft no revela los detalles del vector de ataque, lo cual es comprensible: publicar detalles técnicos antes de que una parte significativa de los usuarios instale las actualizaciones solo aumentaría los riesgos. Sin embargo, el hecho mismo de asignar la puntuación máxima de CVSS indica que el problema era extremadamente grave y requería una respuesta inmediata.
Se recomienda encarecidamente a los administradores y especialistas en seguridad de la información que utilizan Entra ID que verifiquen el estado de aplicación de las actualizaciones en sus inquilinos. Incluso aunque Microsoft ya ha lanzado el parche, el retraso en su instalación puede dejar a la organización vulnerable ante posibles ataques que, como muestra la práctica, comienzan a explotar activamente las brechas recientes en pocos días después de la divulgación de la información.
Mi comentario: Este evento es otro recordatorio de que incluso las plataformas en la nube más grandes no están exentas de errores fundamentales en el código. Para las empresas, es una señal de que depender de un único proveedor de identidad es un riesgo que vale la pena diversificar. Los mecanismos locales de autenticación de respaldo y la protección multifactor deben convertirse en el estándar, no en una opción.