Microsoft ha corregido varias vulnerabilidades de severidad máxima en sus plataformas Entra ID, Azure Arc y Exchange Online, las cuales podrían permitir a atacantes ejecutar código de forma remota o escalar privilegios sin autorización.
La primera, identificada como CVE-2026-69836 y descubierta por el ingeniero principal de seguridad de Microsoft, Robert Fitzpatrick, afecta a Entra ID, la plataforma de gestión de identidades y accesos basada en la nube. Esta falla crítica permitía a actores malintencionados sin privilegios obtener ejecución de código en ataques de baja complejidad.
La deserialización de datos no confiables en Microsoft Entra ID permite que un atacante no autorizado ejecute código a través de la red, según el aviso de seguridad publicado por Microsoft el jueves.
Además, Microsoft abordó otras cuatro fallas de máxima gravedad el día anterior, tres de las cuales permiten a atacantes no autenticados escalar privilegios de forma remota en Azure Arc (CVE-2026-65816 y CVE-2026-69555) y Exchange Online (CVE-2026-65801). La cuarta, registrada como CVE-2026-65770, posibilitaba la ejecución remota de código en una instancia administrada de Apache Cassandra en Azure.
La compañía afirmó que aún no hay código de explotación disponible en línea y que los usuarios no necesitan tomar ninguna medida, ya que las vulnerabilidades han sido completamente parcheadas. Microsoft publicó los avisos de seguridad para proporcionar mayor transparencia.
En septiembre de 2025, Microsoft ya había corregido una falla crítica de escalada de privilegios en Entra ID (CVE-2025-55241) reportada por el investigador Dirk-jan Mollema, que habría permitido a los atacantes obtener acceso completo al inquilino de Entra ID de cualquier empresa del mundo.
El viernes, CISA también marcó como explotada activamente una vulnerabilidad de ejecución remota de código de severidad crítica en el componente de extensiones del servicio IKE de Windows.
Actualización del 22 de agosto a las 02:56 EDT: se revisó la historia y el título después de que Microsoft aclarara que marcó por error CVE-2026-69836 como explotado en la naturaleza.