CVE-2026-69836: el CVSS Crítico de Microsoft Entra ID 10.0 Deserialization Día Cero
Análisis técnico de CVE-2026-69836, un defecto de deserialización CVSS 10.0 en Microsoft Entra ID dirigido activamente en infraestructura de identidad de la nube.
Una vulnerabilidad crítica CVSS 10.0 de ejecución de código remoto en Microsoft Entra ID (anteriormente Azure Active Directory) permitió a los actores de la amenaza ejecutar código arbitrario dentro de las infraestructuras de identidad de la nube a través de la deserialización de objetos no confiables.
CVE-2026-69836 (CWE-502: Deserialization of Untrusted Data) Severidad: Crítica (CVSS 10.0) Situación: 🚨 Exploited in the Wild (Cloud-Side Mitigated by Microsoft) Sistemas afectados: Microsoft Entra ID cloud identity services prior to mitigation rollout Fijado en: Server-side cloud mitigation applied globally by MicrosoftRoot-Cause Architecture " Attack Vectors
Microsoft Entra ID procesa reclamaciones de identidad, tokens SAML y descargas de sincronización de directorios entre controladores de dominio en locales y inquilinos de nube Azure. En CVE-2026-69836, un punto final de sincronización interna no pudo imponer restricciones de tipo durante la deserialización de atributos de identidad estructurados.
Un atacante remoto no autenticado capaz de enviar estructuras de carga útil artesanales podría instantánear clases arbitrarias .NET, logrando la ejecución de código remoto en el contexto del plano de control de identidad de la nube. Microsoft confirmó la telemetría indicando la explotación dirigida en el hogar antes de aplicar remediaciones universales de backend.