Microsoft asignó a CVE-2026-50481 Azure Active Directory Elevación de Privilegios una puntuación base CVSS 3.1 de 9.9 en su publicación de agosto de 2026 — y no entregó nada que instalar. Así es como se ve un CVE crítico de servicio cloud desde el lado del cliente, y esto es lo que todavía puedes verificar dentro de tu propio tenant.
CVE-2026-50481 Azure Active Directory Elevación de Privilegios: lo que se sabe
Microsoft publicó el fallo el 6 de agosto de 2026. Su descripción técnica completa es una sola frase: « Modification of assumed-immutable data (maid) in Azure Active Directory allows an authorized attacker to elevate privileges over a network. » La ficha de MSRC la clasifica como CWE-471, indica Latest Software Release: N/A, y muestra una lista de remediaciones vacía. El campo Customer Action Required dice No.
Esa combinación es la verdadera historia. Un 9.9 en el directorio que autentica todo tu entorno Microsoft, y la postura del proveedor se reduce a « ya lo arreglamos ».
Esto es lo que realmente dicen las dos fichas de referencia.
| Campo | Valor | Fuente |
|---|---|---|
| Título | Azure Active Directory Elevation of Privilege Vulnerability | MSRC |
| Publicación | 2026-Aug, publicado el 6 de agosto de 2026 | MSRC |
| CVSS 3.1 base / temporal | 9.9 / 8.6 | MSRC |
| Vector | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:L/E:U/RL:O/RC:C | MSRC |
| Debilidad | CWE-471 — Modification of Assumed-Immutable Data (MAID) | MSRC / NVD |
| Divulgación pública / Explotación | No / No | MSRC |
| Acción del cliente requerida | No | MSRC |
| Estado NVD | Analizado, publicado el 7 de agosto de 2026 | NVD |
| Etiqueta NVD | exclusively-hosted-service | NVD |
| CISA SSVC (6 de agosto de 2026) | explotación: ninguna · automatizable: no · impacto técnico: total | NVD |
Lee el vector, no el número. PR:L significa que el atacante ya está autenticado con privilegios bajos — no es un fallo expuesto a internet sin autenticación, es una escalada disponible para cualquiera que tenga un punto de apoyo en tu tenant. S:C (scope cambiado) es lo que eleva el puntaje a 9.9: el impacto se sale del componente vulnerable hacia otras autoridades de seguridad. E:U y RL:O — código de explotación no probado, corrección oficial disponible — hacen bajar el puntaje temporal a 8.6.
⚠️ Advertencia: PR:L es el campo que la mayoría pasa por alto. Cada cuenta de invitado comprometida, cada service principal con permisos excesivos, cada usuario estándar víctima de phishing es un punto de partida válido para una escalada PR:L. Tu número de puntos de apoyo es tu exposición aquí.
Por qué no hay nada que parchear
Azure Active Directory no es un software que tú operes. NVD etiqueta CVE-2026-50481 como exclusively-hosted-service y lo asocia al CPE cpe:2.3:a:microsoft:azure_active_directory:- — un producto sin versión, porque solo existe una instancia en ejecución, operada por Microsoft.
Esto es una política deliberada, no un descuido. En junio de 2024, Lisa Olson del MSRC anunció el cambio: « We are now announcing that we will issue CVEs for critical cloud service vulnerabilities, regardless of whether customers need to install a patch or to take other actions. » La publicación es explícita sobre la etiqueta: « In the CVE.org record, we will use the exclusively-hosted-service tag to indicate that there is no action required by the customer. »
Así que un CVE de nube es un aviso de transparencia, no una tarea pendiente. La vulnerabilidad existía en el directorio multi-tenant, Microsoft la corrigió de su lado, y el CVE te informa de que ocurrió.
CVE-2026-50481 no estaba solo. Analizando el documento CVRF oficial de la publicación de agosto de 2026 de Microsoft, 21 CVE de esa publicación llevan la marca Customer Action Required: No. Tres de ellos se sitúan directamente en el plano de identidad:
| CVE | Etiqueta de producto | CVSS | Impacto |
|---|---|---|---|
| CVE-2026-50481 | Azure Active Directory | 9.9 | Elevación de privilegios |
| CVE-2026-59115 | Microsoft Entra Provisioning Service (SyncFabric) | 9.9 | Elevación de privilegios |
| CVE-2026-62869 | Azure Entra ID | 8.8 | Suplantación |
Para dar una idea de la escala, Cisco Talos contabilizó 421 vulnerabilidades en la publicación de agosto de 2026, 62 marcadas como críticas, 40 de ellas de ejecución remota de código, con exactamente una explotada en la práctica (CVE-2026-68820, una escalada WinSock AFD con CVSS 7.0). Talos clasifica CVE-2026-50481 bajo « Other critical vulnerabilities » — mencionada, no destacada. Si trías agosto por « qué despliego este fin de semana », que es donde se fue la atención de la mayoría de los equipos — ver nuestro resumen de Patch Tuesday agosto 2026 de RCE en controlador de dominio — este no generó ni un solo ticket.
Existe un precedente que muestra que eso es un error. CVE-2025-55241, el problema de Elevación de Privilegios de Azure Entra ID que el MSRC publicó el 4 de septiembre de 2025, obtuvo un puntaje pleno de CVSS 10.0 y también llevaba la marca Customer Action Required: No. El patrón ya está bien establecido: las vulnerabilidades de identidad de mayor severidad de la era cloud llegan como notificaciones, no como parches.
Lo que Microsoft no publicó
Seamos claros sobre el límite de lo que se sabe, porque es estrecho.
Microsoft no publicó ninguna cadena de ataque, ningún criterio de tenant afectado, ningún indicador de compromiso, ninguna ventana de explotación, ni ninguna declaración sobre si el fallo fue explotado alguna vez antes de la corrección. La única señal sobre la debilidad es el mapeo CWE. CWE-471 describe un producto que « does not properly protect an assumed-immutable element from being modified by an attacker » — una entrada, en palabras de MITRE, « critical enough to the functioning of the application that it should not be modifiable at all, but it is. » MITRE enumera las consecuencias como Modify Application Data y Unexpected State.
Eso te da la forma de la clase de bug. No te dice qué atributo, claim o identificador en Azure AD era mutable cuando no debería haberlo sido. Cualquiera que publique hoy una ruta de explotación específica para CVE-2026-50481 está extrapolando a partir del CWE, no informando un hecho comprobado.
ℹ️ Nota: la evaluación SSVC de CISA registrada el 6 de agosto de 2026 fija la explotación en none y lo automatizable en no, mientras califica el impacto técnico como total. Nada observado en la práctica; compromiso total si llegara a ocurrir.
Sobre lo que sí puedes actuar es sobre el residuo. Si una escalada a nivel de directorio era alcanzable antes de la corrección del lado del servicio, los artefactos de cualquier uso de ella estarían en los propios registros de tu tenant — no en la salida de un scanner.
Detección
No existe una firma para CVE-2026-50481, y cualquier proveedor que afirme tener una te está vendiendo una suposición. Lo que puedes hacer es cazar el resultado que la falla permite: un privilegio que apareció sin pasar por una ruta de aprobación legítima. Esa caza vale la pena ejecutarla independientemente de este CVE.
El tiempo importa. Microsoft Entra conserva los registros de auditoría durante siete días en Entra ID Free y 30 días en P1 y P2. Los registros de actividad de Microsoft Graph requieren P1 o P2 y no se conservan en absoluto a menos que ya los hayas enrutado a un workspace o cuenta de almacenamiento. Haz el cálculo antes de planear la caza. La divulgación del 6 de agosto de 2026 ya superó la ventana de siete días de Free, así que un tenant Free ya no tiene nada que consultar. Un tenant P1 o P2 sigue dentro de la ventana de 30 días — pero solo hasta aproximadamente el 5 de septiembre de 2026, tras lo cual esa evidencia desaparece salvo que haya sido exportada. Corrige primero el pipeline; ver las brechas de retención de registros y diagnostic settings de Entra ID.
| Indicador | Fuente del registro | Por qué importa |
|---|---|---|
Add member to role outside of PIM (permanent) | Registros de auditoría de Entra (Core Directory) | Privilegio permanente otorgado sorteando el flujo de aprobación |
Add member to role sin ticket de cambio correspondiente | Registros de auditoría de Entra | La concesión genérica de rol de directorio — compárala con tu registro de cambios |
Add eligible member to role por un actor inesperado | Registros de auditoría de Entra (servicio PIM) | La elegibilidad es más silenciosa que la activación y persiste más tiempo |
Add app role assignment to service principal | Registros de auditoría de Entra | Una identidad no humana que adquiere permisos de directorio |
Add role definition / Add role assignment to role definition | Registros de auditoría de Entra | Un rol personalizado construido para portar privilegio bajo un nombre inofensivo |
POST/PATCH a /roleManagement o /directoryRoles | MicrosoftGraphActivityLogs | La vista a nivel de API de la misma concesión, incluyendo la app que llama |
Cada nombre de actividad anterior está tomado tal cual de la referencia de actividades de auditoría de Microsoft.
Empieza por los cambios de rol de directorio en toda tu ventana de retención:
AuditLogs
| where TimeGenerated > ago(30d)
| where LoggedByService in ("Core Directory", "PIM")
| where ActivityDisplayName has "role"
| extend ActorUser = tostring(InitiatedBy.user.userPrincipalName),
ActorApp = tostring(InitiatedBy.app.displayName)
| project TimeGenerated, ActivityDisplayName, ActorUser, ActorApp,
Result, TargetResources, CorrelationId
| order by TimeGenerated desc
Luego pasa a la capa de API, donde una identidad de carga de trabajo actuando por cuenta propia es visible de una forma que el registro de auditoría del directorio por sí solo puede ocultar:
MicrosoftGraphActivityLogs
| where TimeGenerated > ago(30d)
| where RequestMethod in ("POST", "PATCH", "PUT", "DELETE")
| where RequestUri has_any ("/directoryRoles", "/roleManagement",
"/servicePrincipals", "/applications")
| where ResponseStatusCode between (200 .. 299)
| project TimeGenerated, RequestMethod, RequestUri, ResponseStatusCode,
UserId, ServicePrincipalId, AppId, IPAddress, Roles, Scopes, Wids
| order by TimeGenerated desc
Ten en cuenta el valor del servicio: Privileged Identity Management se registra como PIM, no con el nombre completo — la propia guía de operaciones de seguridad para cuentas privilegiadas de Microsoft filtra estos eventos con Service = PIM. Escribirlo completo devuelve un conjunto de resultados vacío.
La columna Wids contiene los roles a nivel de tenant que lleva el token del que llama, y ServicePrincipalId separa las identidades de carga de trabajo de los usuarios interactivos — los dos campos que convierten un muro de llamadas Graph en una pregunta respondible.
💡 Consejo: las entradas de auditoría de Entra son inmutables — Microsoft indica que « Entries in the audit logs are system generated and can't be changed or deleted. » Un atacante que haya llegado a tu directorio no puede borrar este rastro. Solo puede esperar a que expire la retención, que es precisamente por qué el pipeline de exportación es el control que realmente importa.
Remediación
No puedes remediar la vulnerabilidad en sí. Puedes remediar el radio de impacto, que es la única variable que controlas frente a un CVE de servicio alojado.
💡 Victoria rápida: exporta hoy mismo los registros de auditoría de Entra y de actividad de Graph a un workspace con retención superior a 30 días. Cada futuro CVE de nube será — o no — investigable retroactivamente según este único ajuste.
-
Vuelve a establecer la línea base de los titulares de roles privilegiados. Extrae la membresía actual de cada rol de directorio y compárala con una lista de referencia confiable anterior al 6 de agosto de 2026. Cualquier adición que no puedas vincular a un registro de cambio es el hallazgo — provenga o no de este CVE.
-
Elimina el privilegio permanente. Las escaladas
PR:Lrinden en proporción a cuánto privilegio permanente queda a la espera. Mueve las asignaciones permanentes a roles elegibles para PIM con aprobación y MFA en la activación. Nuestra guía sobre por qué los tenants acumulan demasiados Administradores Globales cubre el paso de inventario. -
Audita las identidades no humanas. Los service principals que poseen roles de directorio o permisos de aplicación Graph de alto privilegio son el punto de apoyo
PR:Lmás común en un tenant moderno, y no sufren phishing, ni rotación, ni offboarding. Ver service principals de Entra con roles admin sobreprivilegiados. -
Verifica la integridad de las cuentas break-glass. Las cuentas de acceso de emergencia están excluidas de Conditional Access por diseño, lo que las convierte en el objetivo de mayor valor de cualquier escalada. Confirma que las credenciales, las exclusiones y las alertas de inicio de sesión sigan correspondiendo a la intención original — brechas en las cuentas break-glass.
-
Añade los CVE de nube a tu proceso de triage. Filtra el Security Update Guide por la columna Customer Action Required que el MSRC añadió exactamente para este propósito. « No action required » es una declaración sobre el parcheo, no sobre la garantía — los 21 CVE sin acción requerida de agosto de 2026 igual merecen cada uno una decisión, aunque esa decisión sea « registrado, sin exposición ».
-
Cierra la puerta de los invitados y lo externo.
PR:Lcuenta a cualquier principal autenticado. Las cuentas de invitado obsoletas y la configuración de invitación B2B sin restricciones amplían el conjunto de cuentas desde las que puede iniciar una escalada.
Cómo lo detecta EtcSec
EtcSec no puede detectar una vulnerabilidad dentro del propio servicio de Microsoft — nadie puede, desde fuera. Lo que sí detecta una auditoría Entra de EtcSec es la exposición que decide si una escalada de directorio queda en nota al pie o se convierte en incidente: PA_PERMANENT_ADMIN_ASSIGNMENTS para el privilegio permanente que nunca expira, PA_PIM_NOT_ENABLED donde no existe ningún límite just-in-time, PA_TOO_MANY_GLOBAL_ADMINS para un Tier 0 sobredimensionado, SP_HIGH_PRIVILEGE para los service principals que poseen roles de directorio privilegiados, y AZ_GROUP_PRIVILEGED_CHANGES para los grupos privilegiados cuyos cambios de membresía nadie vigila.
Esa es la división honesta del trabajo frente a un CVE de servicio alojado. Microsoft es dueño de la corrección. Tú eres dueño de hasta qué punto esa corrección importó — y ambas mitades de esa frase son auditables. Para la secuencia de revisión completa, ver cómo auditar la seguridad de Microsoft Entra ID.
ℹ️ Nota: EtcSec verifica automáticamente estas debilidades de acceso privilegiado en cada auditoría AD/Azure. Ejecuta una auditoría gratuita para verificar tu entorno.
Explore las páginas de identidad que apoyan este tema
