El titular de ayer sobre una vulnerabilidad de ejecución remota de código con CVSS 10.0 en Microsoft Entra ID se difundió rápidamente. Hoy llega una corrección importante: Microsoft ha revisado el estado de explotación de CVE-2026-69836 de «Yes» a «No» tras una consulta de The Hacker News. La vulnerabilidad sigue siendo crítica — no autenticada, accesible por red, zero-click —, pero no fue explotada en la naturaleza como se informó inicialmente. Más allá de esta corrección, esta actualización cubre las fechas confirmadas de implementación del soporte de passkeys para invitados B2B, una nueva vista previa pública para la gestión multiinquilino de agentes en el centro de administración de Microsoft 365, requisitos reforzados para las credenciales de identidad federada de GitHub y una nueva guía de migración para las políticas de filtrado web de Global Secure Access.


CVE-2026-69836: estado de explotación corregido a «No»

El 20 de agosto de 2026, Microsoft divulgó CVE-2026-69836, una vulnerabilidad Crítica de ejecución remota de código en Microsoft Entra ID con una puntuación base CVSS 3.1 de 10.0. La vulnerabilidad se origina en la deserialización de datos no confiables (CWE-502) — el backend de Entra ID podía procesar datos serializados especialmente diseñados sin una validación suficiente, lo que potencialmente permitía a un atacante no autenticado ejecutar código arbitrario a través de la red sin interacción del usuario.

Qué cambió el 21 de agosto

El boletín de seguridad original de Microsoft marcaba el campo «Exploited» como «Yes» en la tabla de evaluación de explotabilidad. Tras una consulta de The Hacker News, Microsoft corrigió el estado a «No» el 21 de agosto de 2026. Un portavoz de Microsoft declaró lo siguiente:

«Identificamos y abordamos este problema con una corrección y publicamos CVE-2026-69836 para mayor transparencia. No hay acciones adicionales que los clientes deban tomar».

El registro de NVD se actualizó posteriormente, y la evaluación SSVC de CISA ahora muestra «exploitation: none». Varias publicaciones de seguridad — entre ellas BleepingComputer, Cybersecurity News y The Register — actualizaron sus artículos para reflejar la corrección.

Detalles técnicos

El vector CVSS cuenta la historia completa: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H/E:U/RL:O/RC:C

  • Vector de ataque: Red (explotable de forma remota)
  • Complejidad del ataque: Baja
  • Privilegios requeridos: Ninguno
  • Interacción del usuario: Ninguna (zero-click)
  • Alcance: Cambiado (podría afectar recursos más allá del componente vulnerable)
  • Impacto: Confidencialidad alta, integridad alta, disponibilidad alta
  • Puntuación temporal: 8.7 (inferior a la base de 10.0 debido a la corrección de Microsoft)

Microsoft no ha revelado el endpoint vulnerable específico, la tecnología de serialización ni la ruta de explotación interna. La vulnerabilidad fue descubierta por Robert Fitzpatrick, ingeniero principal de seguridad de Microsoft. No existe código de prueba de concepto público. La probabilidad según EPSS es del 1.4 % (baja).

Qué significa esto para las organizaciones

Dado que Entra ID es un servicio en la nube totalmente administrado, Microsoft aplicó la corrección directamente en su infraestructura. No hay parche que instalar, ningún artículo de KB que implementar ni cambio de configuración requerido. El CVE se publicó puramente por transparencia — para dar a los equipos de seguridad visibilidad sobre una vulnerabilidad que afectó a su entorno.

Sin embargo, el incidente subraya una realidad importante: las plataformas de identidad en la nube no son inmunes a vulnerabilidades críticas. Las organizaciones deberían:

  1. Revisar los registros de inicio de sesión de Entra ID en busca de actividad anómala en los 30 días previos a la divulgación (20 de agosto de 2026). Busque patrones de inicio de sesión inusuales, autenticaciones inesperadas de service principals o concesiones de consentimiento de aplicaciones sospechosas.
  2. Auditar las asignaciones de roles privilegiados — verifique que no haya cambios no autorizados en Global Administrator, Privileged Role Administrator u otros roles de alto privilegio.
  3. Revisar las creaciones de service principals y las adiciones de credenciales nuevas — un atacante con ejecución de código en Entra ID podría emitir tokens, suplantar service principals y alcanzar recursos posteriores con credenciales que parecen completamente autorizadas.
  4. Exportar los registros a infraestructura independiente (SIEM, Azure Storage) — Entra ID Free conserva los registros de inicio de sesión durante 7 días, y P1/P2 durante 30. Mejorar la licencia más tarde no restaura los datos de registro expirados.
  5. Actualizar los runbooks de respuesta a incidentes para incluir escenarios de compromiso de plataformas de identidad en la nube.

Mismo lote de parches: 22 actualizaciones en total

Microsoft publicó 22 actualizaciones de seguridad el 20 de agosto, incluidas varias otras vulnerabilidades con CVSS 10.0:

  • CVE-2026-69851 — Elevación de privilegios en Entra ID (CVSS 10.0)
  • CVE-2026-65801 — Elevación de privilegios en Exchange Online (CVSS 10.0)
  • CVE-2026-69555, CVE-2026-65816 — Elevación de privilegios en Azure Arc (CVSS 10.0)
  • CVE-2026-65770 — RCE en Azure Managed Instance for Apache Cassandra (CVSS 10.0)
  • Múltiples vulnerabilidades en Azure SQL Database, Microsoft Fabric, Azure Logic Apps y Azure Data Factory

Todas fueron parcheadas en el servidor sin requerir acción del cliente.


Registro e inicio de sesión con passkeys para invitados B2B confirmados para octubre de 2026

Microsoft ha confirmado que el registro e inicio de sesión con passkeys para usuarios invitados B2B se habilitará de forma predeterminada, con una implementación gradual de octubre de 2026 a febrero de 2027. Esto extiende la iniciativa passkey-by-default — anunciada el 13 de julio para usuarios internos — a usuarios externos e invitados.

Por qué es importante

La colaboración B2B es central en la forma en que muchas organizaciones trabajan con socios, proveedores y clientes. Hasta ahora, los usuarios invitados dependían de SMS, voz o notificaciones push de Microsoft Authenticator para MFA — métodos que se están retirando (SMS/voz para febrero de 2027) o que siguen siendo vulnerables al phishing. Extender el soporte de passkeys a invitados B2B significa:

  • Los usuarios invitados pueden registrar passkeys y usarlas para cumplir los requisitos de MFA del inquilino de recursos
  • La autenticación resistente al phishing queda disponible para colaboradores externos, no solo para empleados
  • No se requiere acción del administrador — la función está habilitada de forma predeterminada
  • Se alinea con el cronograma más amplio de modernización de la autenticación:
    • 1 de septiembre de 2026: las passkeys se vuelven el valor predeterminado para usuarios internos con SMS/voz
    • Octubre de 2026: comienza la implementación del soporte de passkeys para invitados B2B
    • 1 de febrero de 2027: retiro total del SMS/voz proporcionado por Microsoft

Recomendaciones

  • Revise las poblaciones de usuarios invitados B2B y sus métodos MFA actuales
  • Comunique los próximos cambios a los colaboradores externos que puedan necesitar registrar passkeys
  • Actualice la documentación de incorporación de nuevos usuarios invitados para mencionar la inscripción de passkeys
  • Revise las políticas de Conditional Access dirigidas a usuarios invitados para garantizar requisitos de intensidad de autenticación compatibles con passkeys

MC1456781: gestión multiinquilino de agentes en el centro de administración de M365 (vista previa pública)

Microsoft anunció la gestión multiinquilino de agentes en el centro de administración de Microsoft 365, ahora en vista previa pública (MC1456781). Esta capacidad permite a socios y administradores empresariales ver y gestionar agentes de IA en todos los inquilinos conectados desde una única experiencia.

El problema que resuelve

A medida que las organizaciones escalan su uso de agentes de IA — agentes de Copilot Studio, agentes personalizados, agentes de terceros —, gestionarlos en múltiples inquilinos se ha convertido en un desafío operativo real. Los socios de Microsoft que gestionan docenas de inquilinos de clientes, o las empresas con inquilinos de filiales, antes tenían que iniciar sesión en cada inquilino por separado para revisar, instalar o bloquear agentes.

Capacidades

  • Inventario consolidado de agentes en todos los inquilinos conectados/gestionados
  • Añadir agentes personalizados al inventario
  • Instalar agentes en todos los inquilinos conectados elegibles o en un subconjunto seleccionado
  • Bloquear agentes o cambiar su disponibilidad en inquilinos seleccionados
  • Revisar permisos específicos del inquilino y, cuando se disponga de licencia, información sobre el riesgo y la actividad de los agentes
  • Conmutador de inquilinos para entrar en un inquilino gestionado mediante acceso delegado sin mantener una cuenta de administrador separada

Requisitos

  • Socios: relación GDAP (Granular Delegated Admin Privileges) configurada en Partner Center
  • Administradores empresariales: relaciones de inquilino establecidas mediante Microsoft Entra Tenant Governance
  • Roles de administrador: AI Administrator, Global Administrator o Global Reader (solo lectura para Global Reader)
  • Licencias: sin licencia adicional para la gestión; se requiere la licencia Microsoft Agent 365 para ver la información sobre el riesgo y la actividad de los agentes

Cronograma de implementación

La implementación de la vista previa pública comenzó a principios de agosto de 2026 y se espera que se complete a mediados de agosto de 2026 para los inquilinos Worldwide. El cronograma de disponibilidad general aún no se ha anunciado.

Esta capacidad complementa la GA de Entra Tenant Governance (10 de agosto de 2026), que introdujo la gestión multiinquilino de agentes como una función de Tenant Governance. La experiencia del centro de administración de M365 extiende esto a la consola de administración donde ocurren las operaciones diarias con agentes.


Credenciales flexibles de identidad federada de GitHub: ahora se requieren claims inmutables

Microsoft actualizó la documentación de vista previa para las credenciales flexibles de identidad federada en Entra Workload Identity ID. La guía actualizada, con fecha del 14 de agosto de 2026, ahora exige que las configuraciones coincidan con el claim sub más al menos un claim inmutable: repository_id o repository_owner_id.

Qué cambió

  • Ejemplos del portal, Microsoft Graph y CLI actualizados para incluir claims inmutables de repositorio
  • Operadores compatibles: sub (eq, matches), job_workflow_ref (eq, matches), repository_id (eq), repository_owner_id (eq)
  • El requisito se aplica independientemente de si sub usa formato basado en nombre, personalizado o inmutable
  • Coincidencia de workflow opcional compatible

Contexto

Esto complementa el aviso de migración MC1447671 (5 de agosto de 2026), que indicó a las organizaciones migrar las credenciales de identidad federada de GitHub Actions a formatos de sujeto OIDC inmutables a finales de julio de 2026. Dado que ese plazo ya venció, las organizaciones con implementaciones afectadas deben verificar sus configuraciones de inmediato para evitar discrepancias de tokens y reducir el riesgo de acceso no autorizado.

Este endurecimiento forma parte de un impulso más amplio de las directrices de Microsoft para reforzar las credenciales federadas de GitHub y GitLab, recomendando identificadores de sujeto inmutables, restringiendo la federación a repositorios/ramas específicos (no a organizaciones completas) y aplicando el principio de mínimo privilegio a las aplicaciones de CI/CD.


Guía de migración de filtrado web de Global Secure Access de V1 a V2

Un nuevo artículo de procedimientos publicado el 15 de agosto de 2026 documenta la experiencia de migración guiada para las políticas de filtrado de contenido web de V1 a V2 en Microsoft Entra Global Secure Access.

Detalles clave

  • Cada política V1 se convierte en una regla dentro de una política V2 habilitada
  • Los destinos, las acciones y las prioridades se conservan durante la migración
  • Los perfiles que ya contienen políticas V2 requieren un manejo manual
  • El comportamiento de evaluación difiere entre V1 y V2 en múltiples perfiles de seguridad — los administradores deben revisar cómo interactúan las políticas cuando hay varios perfiles de seguridad en juego
  • Los perfiles de seguridad elegibles y no elegibles están documentados en la guía

Las organizaciones que usan el filtrado web de GSA deben revisar esta guía de migración para planificar su transición de V1 a V2 antes de que las políticas V1 queden en desuso.


Actualizaciones adicionales de documentación (15-18 de agosto de 2026)

Durante la semana se publicaron varias actualizaciones de documentación que aclaran el comportamiento existente en lugar de introducir nuevas funciones:

  • Las políticas de intensidad de autenticación no pueden aplicarse a usuarios externos autenticados con MSA — La guía actualizada aclara que las políticas de intensidad de autenticación actualmente no pueden aplicarse a usuarios externos que se autentican mediante cuentas personales de Microsoft (MSA). Los administradores deben usar el control de concesión MFA en su lugar.

  • Aclarado el comportamiento de remediación de bloqueo de dispositivos de ID Protection — Deshabilitar un dispositivo de Entra bloquea la emisión de nuevos tokens, revoca las sesiones de usuario y solicita al usuario que inicie sesión de nuevo. Se ha eliminado la documentación anterior que mencionaba la revocación de tokens de actualización vinculados al dispositivo.

  • Sincronización de sAMAccountName con Entra Domain Services — Se documenta un soporte mejorado para sincronizar sAMAccountName con Microsoft Entra Domain Services, con enlaces a guías específicas.

  • Identificadores de ESU de Windows 10 añadidos a la referencia de licencias — La referencia de planes de servicio de licencias de Entra ID ahora incluye identificadores de planes de servicio de Extended Security Updates de Windows 10 para dos entradas de planes de Windows 365.


Conclusiones clave

  1. CVE-2026-69836 no fue explotado — Microsoft corrigió el estado de explotación, pero la calificación CVSS 10.0 y su naturaleza no autenticada de zero-click hacen de esta una divulgación significativa. Revise los registros de Entra ID de los 30 días previos al 20 de agosto como medida de precaución.

  2. Las passkeys B2B llegan en octubre — Los usuarios invitados obtienen autenticación resistente al phishing sin requerir acción del administrador. Comunique esto a los colaboradores externos y actualice la documentación de incorporación de invitados.

  3. La gestión multiinquilino de agentes ya está aquí — Los socios y las empresas multiinquilino ahora pueden gestionar agentes desde una única vista del centro de administración de M365. Verifique las configuraciones de GDAP y las asignaciones de roles para aprovechar la vista previa.

  4. Las credenciales federadas de GitHub necesitan claims inmutables — Si aún no ha migrado sus credenciales de identidad federada de GitHub Actions a formatos de sujeto inmutables, hágalo ahora. El plazo ya venció.

  5. La guía de migración a GSA V2 está disponible — Si usa el filtrado web de Global Secure Access, revise la guía de migración de V1 a V2 para planificar su transición.


Para cobertura continua de las actualizaciones de Microsoft Entra ID, siga https://x.com/kkaminsk en X y vuelva aquí para ver análisis periódicos de lo que está cambiando en la plataforma de identidad de Microsoft.