Microsoft Entra ID: CVE-2026-69836 fue parchada
Microsoft corrigió CVE-2026-69836 en Entra ID, una falla crítica de deserialización con CVSS 10.0. La empresa dijo que no hay acciones para clientes.
Microsoft solucionó internamente CVE-2026-69836 en Entra ID, una vulnerabilidad crítica de ejecución remota de código por deserialización de datos no confiables. La compañía publicó el CVE por transparencia y afirmó que no hay medidas adicionales para los clientes; además, corrigió el estado inicial de explotación, que había quedado marcado como "Yes" y luego pasó a "No".
Microsoft corrigió internamente CVE-2026-69836 en Microsoft Entra ID, una vulnerabilidad crítica de ejecución remota de código basada en deserialización de datos no confiables que, según NVD y otros análisis técnicos, podía permitir a un atacante no autenticado ejecutar código a través de la red. La compañía dijo que el problema fue resuelto del lado del servidor, publicó el CVE por transparencia y sostuvo que no hay acciones adicionales que los clientes deban realizar.
¿Qué tipo de falla es CVE-2026-69836?
Es una debilidad CWE-502, es decir, deserialización de datos no confiables, dentro de Microsoft Entra ID. NVD la describe como una falla de ejecución remota de código, mientras que Rapid7 la calificó con CVSS 3.1 de 10.0, en nivel crítico, con vector de ataque por red, baja complejidad, sin privilegios previos y sin interacción de usuario.
Los datos técnicos disponibles coinciden en que se trata de un problema de máxima severidad. OpenCVE y Tenable la presentan como una RCE crítica explotable por un atacante no autenticado mediante datos serializados enviados por la red. CIRCL expone además el vector completo AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H, lo que marca impacto potencial sobre confidencialidad, integridad y disponibilidad en un servicio de identidad centralizado.
¿Qué dijo Microsoft y qué pasó con el estado de explotación?
Microsoft, según un portavoz citado por The Hacker News, identificó y solucionó la vulnerabilidad internamente en Entra ID, publicó el CVE por transparencia y afirmó que no hay medidas adicionales para los clientes. SecurityWeek informó en la misma línea que el parche fue aplicado del lado del servidor y que no se requerían acciones por parte de quienes usan el servicio.
The Hacker News también reportó que el boletín de seguridad de Microsoft mostró inicialmente el campo "Exploited" como "Yes" y luego lo corrigió a "No", dejando asentado que la vulnerabilidad no había sido explotada en la wild. Yahoo Tech interpretó ese cambio como un ejemplo de las dificultades de divulgación en infraestructuras de identidad críticas.
¿Qué alcance técnico y operativo se atribuye al fallo?
OpenCVE señala que no se difundieron versiones exactas afectadas de Microsoft Entra ID, pero advierte que cualquier despliegue sin actualización reciente debe considerarse potencialmente vulnerable hasta nueva evidencia. Dbcve.org describe que la raíz técnica está en reconstruir objetos a partir de datos serializados controlados por un atacante y recomienda como remediación duradera evitar la deserialización de entrada no confiable o limitarla estrictamente por tipos e integridad.
Pese a la severidad, el aviso técnico de Strix.ai agregó una métrica EPSS de 1,37% de probabilidad de explotación en los próximos 30 días, lo que sugiere un riesgo práctico inicial moderado frente a una clasificación CVSS máxima. Penligent, por su parte, sostuvo que sigue siendo una RCE no autenticada de severidad máxima en un servicio de identidad crítico, aunque sin explotación verificada en el mundo real al momento de su publicación.
Feedly indicó que no había un proof-of-concept público disponible cuando publicó su ficha, aunque sí registró reportes de varias fuentes sobre posible explotación. Vulnerability-Lookup también consignó menciones iniciales de explotación, pero esa lectura quedó matizada por Microsoft y The Hacker News al corregir el estado a no conocido. CybersecurityNews amplió el posible impacto funcional al señalar que el backend de Entra ID se usa para autenticar usuarios en Microsoft 365, Azure y numerosas aplicaciones de terceros, aunque no se reportó un ángulo específico para América Latina en el material revisado.
Fuentes
- CVE-2026-69836 (CRITICAL) — details, PoC & remediationdbcve.org· dbcve.org
- CVE-2026-69836: Microsoft Entra Insecure Deserializationstrix.ai· Strix.ai
- CVE-2026-69836 - Exploits & Severityfeedly.com· Feedly
- FKIE_CVE-2026-69836 - Vulnerability-Lookupvulnerability.circl.lu· CIRCL
- CVE-2026-69836 - Vulnerability Detailsapp.opencve.io· OpenCVE
- CVE-2026-69836tenable.com· Tenable
- CVE-2026-69836 - Vulnerability-Lookupvulnerability.circl.lu· Vulnerability-Lookup (CIRCL)
- CVE-2026-69836 Microsoft Entra ID Remote Code Executionpenligent.ai· Penligent
- Microsoft Patches Severe Entra ID Flaw (CVSS 10.0) Allowing Remote Code Executionthehackernews.com· The Hacker News
- Microsoft Patches Exploited Entra ID Vulnerability - SecurityWeeksecurityweek.com· SecurityWeek
- Deserialization of untrusted data in Microsoft Entra ID (CVE-2026-69836)rapid7.com· Rapid7
- Critical Microsoft Entra ID Vulnerability Enables Remote ...cybersecuritynews.com· CybersecurityNews
- Microsoft's CVSS 10.0 Entra ID RCE Briefly Tagged ‘Exploited' Before Correction — and What That Reveals About Identity Infrastructure Disclosuretech.yahoo.com· Yahoo Tech
- CVE-2026-69836 Detail - NVD - NISTnvd.nist.gov· NVD (NIST)



