Boletín diario · 20 de agosto de 2026

Alerta Microsoft: cinco CVEs CVSS 10.0 y explotación activa en Entra ID marcan el 20 de agosto

Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — atención1 vista(s) antes que CISA

El 20 de agosto de 2026 registra un panorama de alta tensión para el ecosistema cloud de Microsoft, con cinco vulnerabilidades críticas de puntuación máxima (CVSS 10.0) publicadas en un mismo día, afectando Entra ID, Azure Arc, Azure Web Apps, Azure Managed Instance for Apache Cassandra y Exchange Online. El punto más urgente es CVE-2026-69836, detectada por VulnCheck con explotación activa antes de cualquier confirmación oficial del CISA, lo que coloca esta falla en la categoría de alerta anticipada. Con 78 vulnerabilidades críticas entre las 475 publicadas en la jornada, los equipos defensivos deben priorizar la revisión de sus superficies de exposición en entornos Azure y Microsoft 365.

Resumen del día
  • CVE-2026-69836 en Microsoft Entra ID ya está siendo explotada activamente según VulnCheck, antes de confirmación oficial del CISA — máxima urgencia.
  • Cinco CVEs con CVSS 10.0 publicadas hoy, todas en servicios cloud de Microsoft; la superficie de ataque es amplia y requiere revisión inmediata.
  • Azure Arc concentra dos vulnerabilidades críticas de escalada de privilegios (CVE-2026-69555 y CVE-2026-65816) — prioridad alta para entornos híbridos.
  • Brasil sigue bajo presión de ransomware: sector gubernamental, tecnológico y jurídico afectados por múltiples grupos activos en los últimos días.
78
críticas
1
En explotación activa
1
Antes que CISA
0
Arma lista
Destacados críticos
1
CVE-2026-69836◆ VulnCheckCVSS 10afecta Microsoft Entra
Deserialización de datos no confiables en Microsoft Entra ID permite ejecución remota de código sin autenticación; VulnCheck confirmó explotación activa antes que el CISA, lo que la convierte en la amenaza más urgente del día y exige aplicar mitigaciones de inmediato.
2
CVE-2026-69555CVSS 10afecta Azure ARC
Autorización incorrecta en Azure Arc permite a un atacante no autenticado elevar privilegios de forma remota; con CVSS 10.0 y publicación el mismo día, el riesgo es máximo para entornos híbridos y de borde gestionados por Arc.
3
CVE-2026-65816CVSS 10afecta Azure Web Apps
Resolución incorrecta de nombres o referencias en Azure Arc (también listado bajo Azure Web Apps) permite escalada de privilegios por red sin credenciales; la combinación con CVE-2026-69555 en el mismo servicio amplifica el riesgo para infraestructura Arc.
4
CVE-2026-65770CVSS 10afecta Azure Managed Instance for Apache Cassandra
Inyección de argumentos en Azure Managed Instance for Apache Cassandra permite ejecución remota de código sin autenticación; bases de datos gestionadas en la nube son objetivos de alto valor y esta falla debe parchearse con carácter prioritario.
5
CVE-2026-65801CVSS 10afecta Microsoft Exchange Online
SSRF en Microsoft Exchange Online permite a un atacante no autenticado elevar privilegios a través de la red; la exposición de Exchange en entornos corporativos globales hace de esta vulnerabilidad un vector de riesgo de alto impacto.
6
CVE-2026-18835CVSS 9.9afecta AIX
IBM AIX 7.2, 7.3 y PowerVM VIOS 4.1 permiten a un atacante remoto autenticado ejecutar comandos arbitrarios del sistema operativo por neutralización indebida de caracteres especiales; entornos industriales y de mainframe deben evaluar la aplicación urgente del parche.
7
CVE-2026-68782CVSS 9.9afecta Azure SQL Database
Inyección SQL en Azure SQL Database permite a un atacante autenticado elevar privilegios dentro de la plataforma; aunque requiere autenticación previa, el impacto sobre datos sensibles y la escalada potencial justifican tratamiento prioritario.
8
CVE-2026-63509CVSS 9.9afecta Microsoft Fabric
Path traversal relativo en Microsoft Fabric permite a un atacante autenticado escalar privilegios; el creciente uso de Fabric como plataforma de datos empresarial amplía la superficie de exposición para organizaciones que han migrado análisis críticos a este servicio.
9
CVE-2026-69851CVSS 9.9afecta Microsoft Entra
SSRF en Azure Active Directory (Microsoft Entra) permite a un atacante autenticado elevar privilegios por red; en combinación con CVE-2026-69836 en el mismo servicio, el riesgo acumulado sobre la capa de identidad de Microsoft es especialmente alto.
10
CVE-2026-68789CVSS 9.9afecta Azure SQL Database
Segunda vulnerabilidad de inyección SQL crítica en Azure SQL Database del día, con el mismo vector que CVE-2026-68782; la presencia de dos fallas SQL independientes en el mismo servicio sugiere una superficie de ataque más amplia de lo esperado y revisión urgente de controles de acceso.
Ransomware del día

Recientemente, el grupo emperador comprometió la Prefeitura Municipal de Arcos (sector gobierno y defensa, Brasil), mientras que dragonforce afectó a Vermont XCenter, también en Brasil. Entre los grupos más activos en los últimos 30 días destacan Section9, thegentlemen y Global Secret Group, todos con operaciones concentradas exclusivamente en víctimas brasileñas, lo que refuerza la tendencia de un targeting deliberado contra organizaciones del país.

Prefeitura Municipal de Arcos BRemperador · Government & Defense
Vermont XCenter BRdragonforce
Section9 6thegentlemen 5Global Secret Group 4L Group 2direwolf 2emperador 1
Grupos y APTs activos

Varios grupos de amenaza están siendo monitoreados actualmente, entre ellos kazu, kelvinsecurity, krybit, lamashtu y linkc, aún sin víctimas confirmadas públicamente. El grupo blackshadow, de origen iraní, también figura en el radar de seguimiento activo; aunque sin víctimas conocidas registradas en este período, su presencia en listas de monitoreo sugiere actividad en preparación o reconocimiento.

Foco Brasil

Brasil acumula un número significativo de víctimas de ransomware en los últimos 30 días, abarcando sectores críticos: gobierno (Prefeitura Municipal de Arcos por emperador), tecnología (TOTVS por direwolf, tecnoabi.com por m3rx, Vector Two Technology por thegentlemen), servicios jurídicos (VR Advogados por Barracuda, Chat Jurídico por direwolf) y manufactura (Megalaser Industria Metalurgica por thegentlemen). La concentración de ataques y la diversidad de sectores afectados posicionan a Brasil como un blanco de alta prioridad para múltiples actores de ransomware activos en la región.

Prefeitura Municipal de Arcosemperador · Government & Defense
Vermont XCenterdragonforce
TOTVSdirewolf · Technology
VR AdvogadosBarracuda · Professional Services
tecnoabi.comm3rx · Technology
Vector Two Technologythegentlemen · Technology
Megalaser Industria Metalurgica LTDAthegentlemen · Manufacturing
Chat Jurídicodirewolf · Professional Services
Recomendación del día: Priorizar de forma inmediata la aplicación de parches o mitigaciones para CVE-2026-69836 en Microsoft Entra ID, dado su explotación activa confirmada, y revisar con urgencia la exposición a las cuatro CVEs adicionales con CVSS 10.0 en Azure Arc, Cassandra y Exchange Online. Los equipos de identidad y cloud deben auditar registros de acceso y actividad anómala en todos los servicios Microsoft afectados hoy.
Ante un día con tantas vulnerabilidades críticas en servicios de identidad y nube ampliamente adoptados, es el momento de validar activamente qué partes de su propia superficie de ataque están realmente expuestas a estas fallas antes de que un atacante lo haga primero.Surgen vulnerabilidades todos los días — ¿tu defensa va al ritmo? Haz un análisis inicial gratuito de tu superficie de ataque.Conoce el Agente de Pentest Autónomo con IA →
Boletines anteriores
8 de septiembre de 2026Windows, ScreenConnect y Adobe bajo fuego: dos CVE en explotación activa y un alerta anticipado de VulnCheck marcan la jornada7 de septiembre de 2026Día de parches críticos en SAP, Adobe y JetBrains sin explotación activa confirmada6 de septiembre de 2026Día tranquilo en CVEs, pero Brasil concentra golpes de ransomware en aviación, manufactura e industria5 de septiembre de 2026Día tranquilo con dos CVE de puntuación 10.0 y una oleada de fallos críticos en plugins de WordPress4 de septiembre de 2026Día calmo con nueve vulnerabilidades críticas en WordPress, FreeIPMI e IBM ODM sin explotación activa confirmada3 de septiembre de 2026Día tranquilo en exploits activos, pero cuatro CVEs con CVSS 10.0 y ransomware muy activo en Brasil2 de septiembre de 2026WordPress y Cisco en la mira: nueve críticas y explotación activa detectada antes del CISA1 de septiembre de 2026Proxmox y SMA1000 bajo explotación activa; HPE Fabric Composer y ERP con CVSS 10.0 elevan la urgencia del día31 de agosto de 2026Doce CVEs CRÍTICOS en un día: plugins de WordPress y routers Tenda bajo fuego, con explotación activa detectada antes del CISA30 de agosto de 2026Día calmo con nueve vulnerabilidades críticas en routers, plugins de WordPress y herramientas de notas29 de agosto de 202610 vulnerabilidades en explotación activa encabezan una jornada de alto riesgo acumulado28 de agosto de 202610 vulnerabilidades en explotación activa sacuden infraestructuras críticas: Metabase, VMware, macOS y más27 de agosto de 2026Routers Zbtlink bajo explotación activa y avalancha crítica en WordPress marcan el 27 de agosto26 de agosto de 2026Ecosistema Ubiquiti bajo asedio: múltiples CVE críticos en UniFi y alerta temprana en WordPress y Giteaver archivo completo →
Compartir