La actualización de esta semana de Microsoft Entra ID nos recuerda claramente que incluso las plataformas de identidad en la nube totalmente administradas pueden tener vulnerabilidades críticas. Microsoft reveló una vulnerabilidad de ejecución remota de código con puntuación CVSS 10.0 en Entra ID que fue explotada activamente en la naturaleza, aunque afortunadamente ya se ha corregido en el lado del servidor. Además de este incidente de seguridad, Microsoft amplió la lista de propiedades CSS que se retiran del branding personalizado y aportó nuevos detalles sobre Windows Hello for Business y macOS Platform SSO como factores MFA independientes. Las herramientas de terceros de Netwrix también merecen atención: PingCastle 4.0 incorpora 102 comprobaciones de riesgo de Entra ID y detección de identidades de agentes de IA.
CVE-2026-69836: RCE crítica en Entra ID explotada en la naturaleza
La noticia principal de esta semana es grave. Los días 20 y 21 de agosto de 2026, Microsoft reveló la CVE-2026-69836, una vulnerabilidad crítica (CVSS 10.0) de ejecución remota de código en Microsoft Entra ID que fue explotada activamente en la naturaleza antes de ser corregida.
Qué ocurrió
La vulnerabilidad es un problema de deserialización de datos no confiables (CWE-502) en el backend de Entra ID. El servicio procesaba objetos de datos serializados especialmente diseñados sin la validación adecuada. Un atacante no autenticado podía enviar datos serializados maliciosos a un punto de conexión vulnerable y engañar al servicio para que ejecutara código arbitrario — a través de la red, sin credenciales y sin requerir interacción del usuario. Esto es lo que los investigadores de seguridad denominan una RCE de cero clics accesible por red.
La vulnerabilidad fue descubierta por Robert Fitzpatrick, ingeniero principal de seguridad de Microsoft (Principal Security Engineer). Microsoft publicó el aviso de seguridad el 21 de agosto de 2026 y confirmó que ya se había producido explotación.
La buena noticia
Debido a que Entra ID es un servicio en la nube totalmente administrado, Microsoft pudo corregir la vulnerabilidad en su propia infraestructura — no es necesario aplicar ningún parche por parte del cliente. Microsoft declaró:
“Esta vulnerabilidad ya ha sido completamente mitigada por Microsoft. Los usuarios de este servicio no tienen que realizar ninguna acción. El propósito de esta CVE es proporcionar una mayor transparencia.”
No hay ningún artículo de KB que instalar, ningún cambio de configuración que realizar ni ninguna actualización que aplicar. La corrección se implementó en el lado del servidor antes de que la mayoría de las organizaciones supieran siquiera que la falla existía.
Qué deberían hacer aún los equipos de seguridad
Aunque no se requiere ninguna acción del cliente para la remediación, la explotación confirmada en la naturaleza implica que los equipos de seguridad deberían investigar si su inquilino fue el objetivo durante la ventana de explotación:
En las primeras 24 horas: Revisar los registros de auditoría y los registros de inicio de sesión de Entra ID para detectar actividad anómala en los 30 días anteriores al 21 de agosto de 2026. Microsoft no ha revelado la ventana de explotación, así que trátela como desconocida. Verifique que ningún componente de infraestructura local o híbrida (servidores de sincronización de Entra Connect, agentes de autenticación de paso a través, conectores de Application Proxy) se haya visto afectado por vulnerabilidades relacionadas.
En las primeras 72 horas: Validar las políticas de Conditional Access y las asignaciones de roles con privilegios para detectar cambios no autorizados. Confirme que todos los servicios de Azure y Entra ID están al día con las actualizaciones de seguridad — en el mismo lote se corrigieron varias otras vulnerabilidades críticas (CVE-2026-69851, otra Elevación de privilegios con CVSS 10.0 en Entra ID, además de fallas críticas en Azure SQL, Exchange Online, Azure Arc y Microsoft Fabric).
En los primeros 7 días: Revisar los registros de aplicaciones de terceros y las credenciales de entidades de servicio (service principals) para detectar altas o modificaciones no autorizadas. Actualizar los runbooks de respuesta a incidentes para incluir escenarios de compromiso de la plataforma de identidad en la nube.
Por qué es importante
Este es un hito en la seguridad en la nube. La explotación confirmada en la naturaleza de una vulnerabilidad con CVSS 10.0 en la plataforma de identidad en la nube más utilizada del mundo pone de relieve que:
- Los servicios en la nube también pueden tener vulnerabilidades críticas — “administrado por Microsoft” no significa “inmune a las fallas”
- La transparencia importa — la decisión de Microsoft de publicar una CVE para una corrección del lado del servidor brinda a los equipos de seguridad la visibilidad que necesitan para investigar posibles compromisos
- La identidad es el nuevo perímetro — una vulnerabilidad en la plataforma de identidad es, en la práctica, una vulnerabilidad en todo lo que depende de ella
Para las organizaciones que utilizan Entra ID como su proveedor de identidad principal (es decir, la mayoría de los clientes de Microsoft 365), este incidente debería impulsar una revisión de los procedimientos de respuesta a incidentes centrados en la identidad.
Ampliación de la retirada de propiedades CSS del branding personalizado (MC1485474 / MC1458474)
Microsoft ha ampliado significativamente la lista de propiedades CSS que se retiran del branding personalizado y de las páginas de inicio de sesión de Entra ID. El anuncio original de julio (MC1435782) cubría unas 10 propiedades de posicionamiento. La lista ampliada, documentada el 18 de agosto y notificada a través del Centro de mensajes como MC1485474 y MC1458474, añade aproximadamente 28 propiedades más.
Propiedades añadidas recientemente
La lista ampliada de retirada ahora incluye:
- Propiedades de desplazamiento (offset):
offset,offset-path,offset-distance - Propiedades de margen lógico:
margin-block,margin-block-start,margin-block-end,margin-inline,margin-inline-start,margin-inline-end - Orden en Flexbox:
order - Propiedades de CSS Grid:
grid-area,grid-column,grid-column-start,grid-column-end,grid-row,grid-row-start,grid-row-end - Aislamiento (isolation):
isolation - Desbordamiento direccional:
overflow-x,overflow-y,overflow-block,overflow-inline - Control de visibilidad:
content-visibility,clip - Enmascaramiento (masking):
mask,mask-image,-webkit-mask,-webkit-mask-image
Cronología (sin cambios)
- 21 de julio de 2026: Los inquilinos que aún no utilicen estas propiedades ya no podrán configurarlas
- 26 de octubre de 2026: Todas las propiedades de diseño y posicionamiento CSS enumeradas se retiran a nivel global — los elementos de branding permanecen visibles, pero vuelven a su ubicación predeterminada
- Más adelante en 2027: Retirada completa del CSS personalizado (se prometió aviso previo)
Qué hacer
- Descargue su archivo CSS personalizado actual desde el Centro de administración de Entra
- Busque el uso de cualquiera de las propiedades retiradas (la lista completa incluye tanto las propiedades originales de julio como las nuevas incorporaciones de agosto)
- Actualice el branding para eliminar o reemplazar las propiedades afectadas
- Pruebe la experiencia de inicio de sesión después de los cambios
- Comunique los cambios a los usuarios y las partes interesadas
Esta ampliación forma parte de la Secure Future Initiative (SFI) de Microsoft para reducir los riesgos de phishing derivados de diseños de páginas de inicio de sesión engañosos. El mensaje es claro: el CSS personalizado para las páginas de inicio de sesión de Entra ID tiene los días contados. Las organizaciones que han invertido en branding personalizado elaborado deberían comenzar a planificar un futuro sin CSS personalizado.
Windows Hello for Business y macOS Platform SSO como MFA independiente (Roadmap ID 568076)
El elemento 568076 de la hoja de ruta de Microsoft 365, publicado el 20 de agosto de 2026, aporta nuevos detalles operativos importantes sobre la capacidad anunciada previamente (MC1450134, 7 de agosto) de que Windows Hello for Business y macOS Platform SSO funcionen como factores MFA independientes.
Qué cambió
Antes: WHfB y macOS PSSO solo contaban como MFA durante el inicio de sesión principal. Para las solicitudes de autenticación escalonada (step-up), las políticas de intensidad de autenticación (Authentication Strength) y las comprobaciones de frecuencia de inicio de sesión, los usuarios necesitaban un passkey independiente.
Después: WHfB y macOS PSSO ahora pueden satisfacer la autenticación multifactor como segundo factor independiente en todos los escenarios de MFA. Los usuarios que solo tienen WHfB o macOS PSSO ahora se consideran capacitados para MFA (MFA-capable) y ya no se les solicitará automáticamente que registren otro método.
Advertencia importante
WHfB y macOS PSSO son credenciales vinculadas al dispositivo — solo funcionan en el dispositivo específico donde están registradas. Microsoft recomienda que las organizaciones sigan haciendo que los usuarios registren un método portátil (como un passkey o Microsoft Authenticator) durante el onboarding, para que puedan completar la MFA desde cualquier dispositivo.
Cronología: Octubre de 2026 (CY2026), Worldwide y GCC.
Esta es una reducción de fricción significativa para las organizaciones con parques de dispositivos administrados. Los usuarios en entornos de Windows Hello o macOS Platform SSO ya no necesitarán registrar un método independiente solo para satisfacer las solicitudes de autenticación escalonada, lo que reduce la complejidad del onboarding y mantiene los estándares de MFA resistente al phishing.
PingCastle 4.0: la evaluación de Entra ID de terceros alcanza la madurez
Netwrix publicó PingCastle 4.0 el 18 de agosto de 2026, ampliando la popular herramienta de evaluación de código abierto de Active Directory para cubrir Microsoft Entra ID con 102 comprobaciones de riesgo. Junto a esto, Netwrix Threat Manager 3.3 añade visibilidad de identidades de agentes de IA y monitoreo de ransomware en Azure Files.
Aspectos destacados de PingCastle 4.0
- 102 evaluaciones de riesgo de Entra ID — anteriormente, PingCastle solo evaluaba Active Directory local (on-premises)
- Evaluación unificada tanto del AD local como del Entra ID en la nube con el mismo enfoque rápido y priorizado
- Disponible ahora
Aspectos destacados de Netwrix Threat Manager 3.3
- Inventario de identidades de agentes de IA — descubre los agentes de IA que operan en Entra ID y muestra los accesos que tienen
- Monitoreo de Azure Files — detección de comportamiento de ransomware, alertas de comportamiento inusual y detección de cambios de configuración riesgosos
- Detección de amenazas específica para agentes prevista para una versión posterior
- Disponible ahora
Por qué es importante
Un informe de Netwrix reveló que solo el 19 % de las organizaciones gobierna por completo las identidades no humanas, como las cuentas de servicio y los agentes de IA. Agent ID y Agent 365 de Microsoft son el enfoque de primera parte para este problema, pero las herramientas de evaluación independientes de terceros aportan una validación valiosa y una cobertura más amplia.
La expansión de PingCastle a Entra ID también valida una tendencia más amplia del sector: la seguridad de la identidad ya no puede dividirse en silos de “AD local” y “Entra ID en la nube”. Las organizaciones necesitan visibilidad unificada en ambos planos, y las herramientas que cierran esa brecha se están volviendo esenciales.
Lote de parches de seguridad de agosto de 2026
La revelación de la CVE-2026-69836 formó parte de un lote mayor de 22 actualizaciones de seguridad para Azure, Entra ID y Exchange publicadas los días 20 y 21 de agosto de 2026. Entre las correcciones críticas más destacadas se incluyen:
| CVE | Producto | Tipo | CVSS |
|---|---|---|---|
| CVE-2026-69836 | Entra ID | RCE (explotada) | 10.0 |
| CVE-2026-69851 | Entra ID | Elevación de privilegios | 10.0 |
| CVE-2026-69502 | Azure SQL Database | Elevación de privilegios | 10.0 |
| CVE-2026-65801 | Exchange Online | Elevación de privilegios | 10.0 |
| CVE-2026-65770 | Azure Managed Instance for Apache Cassandra | RCE | 10.0 |
| CVE-2026-69555 | Azure Arc | Elevación de privilegios | 10.0 |
| CVE-2026-63509 | Microsoft Fabric | Elevación de privilegios | Crítica |
| CVE-2026-69400 | Azure Logic Apps | Elevación de privilegios | Crítica |
| CVE-2026-62834 | Azure Data Factory | Elevación de privilegios | Crítica |
Para los servicios administrados en la nube (Entra ID, Exchange Online), las correcciones se aplican en el lado del servidor. Para los componentes administrados por el cliente (servidores de Entra Connect, Exchange local), aplique las actualizaciones correspondientes de inmediato.
Resumen
Las actualizaciones de Entra ID de esta semana abarcan todo el espectro, desde la seguridad crítica hasta las mejoras de experiencia de usuario (UX):
- CVE-2026-69836 — Una RCE con CVSS 10.0 en Entra ID explotada en la naturaleza, corregida en el lado del servidor pero que exige la revisión de los registros de auditoría por parte de los equipos de seguridad
- Ampliación de la retirada de CSS — 28 propiedades CSS adicionales que se retiran del branding personalizado, con fecha límite el 26 de octubre
- MFA independiente de WHfB/macOS PSSO — La biometría nativa del dispositivo ahora satisface la MFA en todos los escenarios a partir de octubre de 2026
- PingCastle 4.0 — Evaluación de Entra ID de terceros con 102 comprobaciones de riesgo, además de detección de identidades de agentes de IA
La revelación de la CVE-2026-69836 es el elemento más significativo. Si bien no se requiere ninguna acción del cliente para la remediación, la explotación confirmada en la naturaleza de una RCE de cero clics en la plataforma de identidad en la nube más utilizada del mundo es una llamada de atención. Los equipos de seguridad deberían aprovecharla como una oportunidad para revisar sus procedimientos de respuesta a incidentes centrados en la identidad, auditar su entorno de Entra ID en busca de señales de compromiso y asegurarse de que su monitoreo cubre las señales que indicarían un abuso de la plataforma de identidad.
Sigue a Kevin en X en https://x.com/kkaminsk para recibir actualizaciones diarias sobre Microsoft Entra ID y seguridad.