Microsoft parcha una falla de severidad máxima en Entra ID que ya se explotaba en ataques
La vulnerabilidad afecta la plataforma de gestión de identidad y acceso que sostiene la autenticación de la mayoría de los entornos Microsoft 365 corporativos.
Microsoft corrigió una vulnerabilidad de severidad máxima en Entra ID, su plataforma de gestión de identidad y acceso, que ya estaba siendo explotada en ataques reales. La actualización también resuelve fallas de ejecución de código y escalamiento de privilegios, según reportó BleepingComputer el 21 de agosto de 2026.
El plano de identidad concentra el riesgo
Entra ID funciona como la autoridad de autenticación para Microsoft 365, Azure y el conjunto de aplicaciones empresariales integradas mediante SSO. Un compromiso en esa capa invalida los controles que se construyeron encima: la segmentación de red, las políticas de acceso condicional y los permisos granulares dependen de que el proveedor de identidad diga la verdad sobre quién es cada usuario.
Una calificación de severidad máxima acompañada de explotación confirmada define una ventana de respuesta medida en horas. Los atacantes que ya operaban con la vulnerabilidad conservan cualquier persistencia establecida antes del parche.
El parche cierra la puerta, no revierte el acceso
Aplicar la actualización detiene nuevas explotaciones. Las organizaciones que fueron comprometidas antes conservan los artefactos del ataque: cuentas de servicio creadas por el atacante, aplicaciones registradas con permisos delegados, tokens de actualización de larga duración y reglas de reenvío de correo.
La revisión posterior al parche debe cubrir los registros de inicio de sesión en busca de autenticaciones desde geografías inusuales, el inventario de aplicaciones empresariales registradas en el tenant, los permisos de API concedidos recientemente y las asignaciones de roles privilegiados. Sin ese ejercicio, el parche produce una sensación de cierre que no corresponde al estado real del entorno.
La lectura de Tabuga Intelligence
La consolidación de la identidad corporativa en un solo proveedor entrega eficiencia operativa y concentra el riesgo en un punto único. Ese intercambio es razonable siempre que la organización acompañe la decisión con las medidas correspondientes: autenticación multifactor resistente a phishing para cuentas privilegiadas, revisión periódica de aplicaciones con permisos delegados y monitoreo activo de los registros de autenticación.
En República Dominicana, donde la adopción de Microsoft 365 domina el segmento corporativo mediano y grande, esta clase de incidente afecta simultáneamente a bancos, aseguradoras, retail e instituciones públicas. La velocidad de respuesta al parche —medida en días desde la publicación— es un indicador directo de la madurez del programa de gestión de vulnerabilidades de cada organización.
Fuente: BleepingComputer — Microsoft patches max severity code execution, privilege escalation flaws (21 de agosto de 2026)