Microsoft bloqueará scripts externos en el inicio de sesión de Entra ID desde octubre
Una nueva política de seguridad de contenido permitirá solo scripts de dominios de Microsoft durante el acceso en login.microsoftonline.com. El cambio es automático y se completará a finales de octubre.
Microsoft comenzará a aplicar a mediados de octubre de 2026 una política de seguridad de contenido (CSP, por sus siglas en inglés) más estricta en las páginas de inicio de sesión de Entra ID, su servicio de gestión de identidades y accesos. El despliegue debería completarse a finales del mismo mes.
Qué cambia
Con la nueva política, durante el proceso de inicio de sesión solo podrán ejecutarse scripts provenientes de dominios de la red de distribución de contenido de Microsoft. Cualquier código inyectado desde otra fuente quedará bloqueado. El objetivo es cerrar la puerta a ataques de inyección de scripts y de cross-site scripting (XSS) capaces de robar credenciales en el momento en que el usuario las escribe.
Microsoft explicó que el cambio «ayuda a proteger a los usuarios de amenazas como cross-site scripting (XSS), al permitir que solo se ejecuten scripts de confianza alojados por Microsoft durante la autenticación».
Alcance
La medida afecta a las experiencias de inicio de sesión basadas en navegador en login.microsoftonline.com. Los flujos de autenticación que usan la biblioteca MSAL o que se realizan mediante API no se ven afectados. La función se activará como actualización del servicio y no requiere configuración por parte de los administradores de cada organización. Microsoft había anunciado el plan en noviembre de 2025.
Qué deben hacer las empresas
Microsoft recomendó dejar de usar extensiones de navegador o herramientas que inyecten código en la página de inicio de sesión antes de la entrada en vigor, probar los distintos escenarios de acceso para identificar problemas de compatibilidad y revisar la consola de desarrollador del navegador, donde las violaciones de la política CSP aparecen en rojo.
El cambio forma parte de la Secure Future Initiative, el programa que Microsoft lanzó tras la intrusión de un grupo chino en Exchange Online en 2023.
Lectura para equipos de TI
Algunas herramientas corporativas de accesibilidad, monitoreo de experiencia de usuario, gestión de contraseñas o personalización de marca operan inyectando código en páginas web. Si alguna de ellas actúa sobre la página de inicio de sesión de Microsoft, dejará de funcionar o mostrará errores. La prueba preventiva es sencilla y conviene hacerla antes de que el cambio llegue a todos los usuarios.
Lectura regional
Entra ID es la puerta de acceso a Microsoft 365 para la mayoría de las empresas, bancos y entidades públicas de República Dominicana y América Latina. El robo de credenciales en esa página es uno de los vectores de fraude más rentables para los atacantes. Aunque el cambio es automático, los equipos de soporte deberían prepararse para atender consultas de usuarios cuyas extensiones dejen de funcionar en la pantalla de acceso.
Fuente: BleepingComputer, «Microsoft to block Entra ID script injection attacks starting October», 30 de septiembre de 2026.