MagnoSec
Panel de administración de Microsoft Entra ID con alerta de vulnerabilidad crítica CVSS 10.0 permitiendo ejecución remota de código

MagnoSec Blog

Microsoft Entra ID Golpeado por un Fallo CVSS 10.0: RCE en el Sistema de Identidad de Millones de Empresas

Por Equipo MagnoSec7 min de lectura

CVSS 10.0 en Entra ID: la puntuación máxima de severidad aplicada al sistema de identidad de millones de organizaciones

Una puntuación CVSS de 10.0 es el máximo absoluto del sistema de medición de severidad de vulnerabilidades. Significa que el fallo es explotable de forma remota, sin autenticación, con complejidad de ataque baja y con impacto crítico en la confidencialidad, integridad y disponibilidad del sistema afectado. Microsoft ha corregido una vulnerabilidad con esta puntuación en Entra ID —anteriormente Azure Active Directory—, la plataforma de identidad cloud que autentica a los usuarios de Microsoft 365, Azure, y miles de aplicaciones SaaS integradas. Entra ID es el sistema que decide quién es quién en la organización: cuando un empleado inicia sesión en Outlook, Teams o el portal de Azure, Entra ID valida sus credenciales y emite los tokens que le permiten acceder. Es, sin exagerar, el sistema más crítico de cualquier organización que utilice el ecosistema Microsoft cloud. La vulnerabilidad reside en el motor de sincronización de identidades —el componente que replica los usuarios y grupos entre los directorios on-premise y Entra ID cloud—. Un atacante que pueda alcanzar el endpoint de sincronización puede ejecutar código arbitrario con los privilegios del servicio de sincronización. Esos privilegios son elevadísimos: acceso de escritura a los objetos de identidad del directorio. Un atacante que compromete el motor de sincronización puede crear usuarios, modificar permisos, restablecer contraseñas y, efectivamente, convertirse en cualquier usuario de la organización.

Entra ID como infraestructura crítica: el directorio cloud que autentica a todos los usuarios de Microsoft 365 y Azure

Entra ID es la evolución cloud del tradicional Active Directory on-premise. Mientras que el AD tradicional vive en servidores Windows dentro de la red corporativa, Entra ID vive en la nube de Microsoft y sirve identidades a nivel global. Millones de organizaciones lo utilizan como directorio principal o en configuraciones híbridas, donde un agente de sincronización (Entra Connect Sync) replica las identidades del AD on-premise al directorio cloud. El motor de sincronización es el puente entre el mundo on-premise y el mundo cloud. Procesa los cambios de usuarios, grupos, dispositivos y contraseñas, y los replica en ambos sentidos. Es un componente con privilegios extraordinarios: tiene acceso de escritura al directorio cloud y acceso de lectura al AD on-premise. La vulnerabilidad reside en la interfaz de administración del motor de sincronización: un fallo en la deserialización de datos permite a un atacante que alcance el endpoint inyectar comandos que se ejecutan en el contexto del servicio de sincronización. El atacante no necesita credenciales de administrador —la explotación ocurre antes de la autenticación—. Solo necesita acceso de red al endpoint de sincronización, que en muchas configuraciones está expuesto o accesible desde la red corporativa. Un compromiso de este componente equivale a tener las llaves maestras del sistema de identidad de la organización: con acceso de escritura al directorio, el atacante puede crear cuentas de administrador global, modificar políticas de acceso condicional para permitirse el paso, y restablecer contraseñas de cualquier usuario, incluyendo el CEO y los administradores de infraestructura.

Así funciona el fallo: el motor de sincronización de identidades como vector de ejecución remota de código

La cadena de ataque es técnicamente directa una vez que se alcanza el endpoint. Fase 1: el atacante identifica el servidor que ejecuta el motor de sincronización de Entra ID (Entra Connect Sync). En configuraciones híbridas, este servidor suele estar en la red corporativa, pero en entornos mal configurados puede ser accesible desde segmentos de red con menor protección o incluso desde internet. Fase 2: el atacante envía una solicitud especialmente construida al endpoint de administración del motor de sincronización. La solicitud explota la deserialización insegura para ejecutar un comando del sistema. Fase 3: el comando establece una shell reversa o instala una puerta trasera en el servidor de sincronización. Fase 4: el atacante usa los privilegios del servicio de sincronización para consultar la configuración de Entra ID: políticas de acceso condicional, roles asignados, usuarios con privilegios, integraciones con aplicaciones SaaS. Fase 5: el atacante crea una nueva cuenta con rol de administrador global, o eleva los privilegios de una cuenta comprometida. Fase 6: con acceso de administrador global a Entra ID, el atacante tiene las llaves del reino: puede acceder a todos los buzones de Exchange Online, todos los archivos de SharePoint y OneDrive, todos los equipos de Teams, y todas las aplicaciones SaaS integradas con SSO. No necesita comprometer cada sistema individualmente —ya tiene acceso al sistema que los autentica a todos. El ataque total dura horas desde el acceso inicial al endpoint. La persistencia es total: las cuentas de administrador creadas en Entra ID pueden sobrevivir a la remediación si no se detectan y eliminan específicamente.

El impacto: comprometer Entra ID es comprometer la identidad de todos los usuarios de la organización

El impacto de comprometer Entra ID es el peor escenario posible en seguridad cloud. A diferencia de un servidor individual —donde el daño se limita a ese servidor y los sistemas conectados—, Entra ID es el punto de control de la identidad de toda la organización. Con acceso de administrador global, el atacante puede: leer el correo de todos los empleados sin activar alertas (usando permisos de lectura delegados que parecen legítimos), descargar todos los documentos de SharePoint y OneDrive, acceder a todas las aplicaciones SaaS integradas con SSO (Salesforce, Workday, ServiceNow, GitHub Enterprise), modificar las políticas de acceso condicional para permitirse acceso desde cualquier ubicación y dispositivo, y crear backdoors de identidad (cuentas de servicio ocultas, aplicaciones de Azure AD con permisos delegados) que persistan después de la remediación. El daño no se limita a Microsoft 365: si la organización utiliza Azure para su infraestructura (VMs, bases de datos, Kubernetes), el acceso a Entra ID es el acceso a Azure —las identidades de Entra son las identidades de Azure—. Un atacante con administración global de Entra puede acceder a las suscripciones de Azure, detener máquinas virtuales, exfiltrar bases de datos y destruir infraestructura. Es el equivalente digital de tener acceso al sistema de credenciales de todos los edificios, sistemas y cuentas de la organización. Y lo que es peor: la detección es difícil porque el atacante opera con cuentas legítimas y permisos que parecen normales. Todo lo que hace, un administrador legítimo también podría hacerlo. La diferencia es la intención. Y la intención no aparece en los logs.

Cómo MagnoSec audita entornos Entra ID, Azure AD y Microsoft 365

En MagnoSec, las auditorías de entornos cloud Microsoft incluyen una evaluación exhaustiva de Entra ID y la sincronización de identidades. Revisamos la configuración del motor de sincronización: ¿la versión está actualizada? ¿El endpoint de administración está protegido? ¿Qué privilegios tiene la cuenta de servicio de sincronización? Evaluamos las políticas de acceso condicional: ¿los administradores requieren MFA? ¿El acceso administrativo está restringido a dispositivos gestionados y ubicaciones específicas? Analizamos los roles asignados en Entra ID: ¿cuántos administradores globales hay? ¿Es el número estrictamente necesario? ¿Hay cuentas de servicio con privilegios excesivos? Verificamos las integraciones con aplicaciones SaaS: ¿qué aplicaciones tienen permisos delegados? ¿Alguna aplicación tiene permisos de lectura de buzones de todos los usuarios? Revisamos los logs de auditoría de Entra ID: ¿hay alertas para creación de usuarios con privilegios, modificación de políticas de acceso condicional, o accesos administrativos desde IPs no habituales? Y simulamos el escenario de compromiso: si el motor de sincronización fuera comprometido, ¿qué daño podría hacer el atacante? ¿La organización tiene un plan para revocar accesos, resetear el directorio y reconstruir la confianza? Entra ID es el sistema más importante de la infraestructura cloud Microsoft. Merece el nivel más alto de auditoría, monitorización y protección. Si no sabes quién es administrador global de tu tenant de Entra ID en este momento, ya tienes un problema.

Temas tratados

Entra ID · Azure AD · CVSS 10.0 · Microsoft · RCE · identidad · Microsoft 365 · cloud security

¿Quieres saber si tu empresa tiene estas vulnerabilidades?

Auditamos la seguridad de empresas de toda España con alcance cerrado por escrito, informe técnico y ejecutivo, y retest de las correcciones. Presupuesto en 24 horas y primera consultoría sin coste. Si no sabes por dónde empezar, haz el test de seguridad de 15 preguntas.

¿Quieres más información?