Microsoft ha publicado y parcheado de forma server-side dieciocho vulnerabilidades en sus productos en la nube, varias de ellas calificadas como críticas. Los responsables de TI no necesitan intervenir, ya que la compañía aplicó las correcciones en sus servidores.
Entre las fallas más graves destacan las de tipo ejecución remota de código en Microsoft Entra ID (CVE-2026-69836), Azure Managed Instance for Apache Cassandra (CVE-2026-65770), Azure Arc (CVE-2026-69555 y CVE-2026-65816) y Azure SQL Database (CVE-2026-69502), todas con la máxima puntuación CVSS de 10.0. También se considera crítica una vulnerabilidad de escalada de privilegios en Microsoft Exchange Online (CVE-2026-65801).
Microsoft señaló inicialmente que la falla en Entra ID ya había sido explotada en ataques, pero corrigió esa información a lo largo del viernes y la cambió a “No”, tras comprobar que no se había observado uso malicioso en la práctica. Ninguna de las dieciocho vulnerabilidades aparece ahora como aprovechada en ataques reales, según la documentación de la compañía.
El elevado número de fallos críticos en servicios sensibles como Exchange Online resulta inusual y llega apenas unos días después de que se conociera otra brecha en Copilot, el asistente de IA de Microsoft.
