Qué es la vulnerabilidad Entra Provisioning Service CVE-2026-59115
Este artículo ofrece un análisis técnico de la vulnerabilidad Entra Provisioning Service CVE-2026-59115, un fallo crítico de elevación de privilegios que Microsoft divulgó el 6 de agosto de 2026 en Microsoft Entra Provisioning Service — también conocido como SyncFabric, el motor en la nube que crea, actualiza y elimina identidades en Entra ID, fuentes de RR. HH., aplicaciones SaaS conectadas por SCIM y destinos de sincronización entre tenants. Es el segundo fallo crítico de elevación de privilegios encontrado en este mismo componente en cinco semanas: CVE-2026-57100, un problema relacionado de falsificación de solicitudes del lado del servidor (SSRF), se corrigió discretamente en el ciclo de actualizaciones de julio de 2026 de Microsoft.
Ninguna de las dos CVE requirió un artículo KB ni un parche desplegado por el cliente — ambas se corrigieron del lado del servicio, porque Entra Provisioning Service se ejecuta íntegramente en la nube de Microsoft. Pero "sin parche que desplegar" no significa "nada que revisar". Este artículo cubre lo que está públicamente confirmado sobre ambos fallos, cómo es realmente la detección para un servicio alojado por Microsoft que no se puede instrumentar directamente, y las medidas concretas de hardening que reducen tu exposición, sea cual sea la próxima divulgación de Microsoft.
ℹ️ Nota: esta es la segunda divulgación reciente de elevación de privilegios en infraestructura de identidad — ver también CVE-2026-56155, el fallo EoP de AD FS explotado activamente, y CVE-2025-55241, el fallo de suplantación de token Actor de Entra ID.
Cómo funcionan las dos vulnerabilidades de SyncFabric
Ambas CVE residen en el mismo componente y comparten un patrón de descripción idéntico en MSRC — "permite a un atacante autorizado elevar privilegios a través de la red" — pero son dos clases de fallo distintas.
| CVE-2026-59115 | CVE-2026-57100 | |
|---|---|---|
| Componente | Entra Provisioning Service (SyncFabric) | Entra Provisioning Service (SyncFabric) |
| Debilidad | CWE-35 — Path traversal (.../...//) | CWE-918 — Falsificación de solicitudes del lado del servidor |
| CVSS 3.1 (CNA de Microsoft) | 9.9 Crítico — AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H | 9.9 Crítico — AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
| CVSS 3.1 (NVD) | Ninguna puntuación NVD independiente publicada — la NVD replica la calificación Crítica 9.9 de Microsoft | 8.8 Alto — recalificado de forma independiente por la NVD, AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| Divulgación | 6 de agosto de 2026 | 2 de julio de 2026 (actualizado el 8 de julio de 2026) |
| Acción del cliente | No documentada por Microsoft al momento de escribir esto | Ninguna — corregida del lado del servicio |
Fuentes: NVD — CVE-2026-59115, NVD — CVE-2026-57100, GitHub Advisory Database — GHSA-w2pm-fvgr-6r6g, Tenable — CVE-2026-57100.
CVE-2026-59115 es un fallo de path traversal. El patrón de secuencia .../...// que subyace a la CWE-35 describe una entrada que se resuelve hacia una ubicación fuera de un directorio restringido. En un pipeline de aprovisionamiento que lee y escribe objetos de identidad a través de fronteras de confianza — directorio origen, motor de sincronización, aplicación destino — una primitiva de traversal sin límites es una vía de escalada de privilegios, no solo un bug de divulgación de archivos: está calificada S:C (cambio de alcance), lo que significa que una explotación exitosa puede afectar recursos más allá del propio componente vulnerable. Al momento de escribir esto, el aviso de Microsoft no publica el método de ataque, una lista de builds afectadas, un número de KB, ni orientación de mitigación más allá del vector CVSS desnudo — una carencia señalada de forma independiente por varios rastreadores (Windows Forum). La NVD tampoco ha publicado aún su propia evaluación CVSS independiente para esta CVE — la puntuación que muestra su ficha es la calificación CNA de Microsoft, no una reevaluación de la NVD.
CVE-2026-57100 es una falsificación de solicitudes del lado del servidor: el servicio de aprovisionamiento, actuando en nombre del atacante, puede ser forzado a realizar las solicitudes que el atacante elija. La propia calificación CNA de Microsoft (9.9, alcance modificado) y la reevaluación independiente de la NVD (8.8, alcance sin modificar) discrepan sobre si el fallo cruza un límite de seguridad — una división de puntuación que aparece cuando el radio de impacto de un SSRF depende de una topología de servicio interna que la NVD no puede verificar por completo a partir del aviso público. Ambas puntuaciones coinciden en que el fallo es explotable a través de la red con baja complejidad de ataque y sin interacción del usuario, difiriendo solo en el radio de impacto. La cobertura del Patch Tuesday de julio de Microsoft confirma que la corrección se "mitigó por completo en la infraestructura de Microsoft, y no se requiere ninguna acción por parte del cliente" (CrowdStrike).
Qué significa aquí "atacante autorizado"
Ambos fallos requieren PR:L — los avisos de Microsoft describen al actor como un "atacante autorizado", que no es lo mismo que un "usuario anónimo de internet". Significa que el punto de partida es algún acceso base al tenant objetivo o a su configuración de aprovisionamiento: una cuenta de usuario con pocos privilegios pero comprometida, un administrador delegado con derechos de aprovisionamiento acotados, o una credencial perteneciente a un service principal que ya interactúa con el pipeline de aprovisionamiento. Es un modelo de amenaza sustancialmente distinto de un exploit remoto no autenticado — pone el énfasis en cuán estrictamente controlas quién y qué mantiene acceso adyacente al aprovisionamiento en primer lugar, que es exactamente en lo que se centran las medidas de remediación siguientes. Ni el aviso del proveedor ni los rastreadores revisados para este artículo reportan evidencia de explotación activa para ninguna de las dos CVE al momento de escribir esto.
Detección
Aquí viene la parte incómoda: SyncFabric es un servicio en la nube operado por Microsoft, no un rol de Windows Server en el que puedas instalar un agente EDR o una configuración de Sysmon. No existe ningún ID de evento del lado de Entra, consulta de Sentinel ni IOC publicado para ninguna de las dos CVE, porque el código vulnerable no se ejecuta en tu tenant — se ejecuta en el de Microsoft. Cualquier guía de detección que afirme dispararse específicamente ante la explotación de CVE-2026-59115 o CVE-2026-57100 estaría inventando una señal que no existe en el registro público.
Lo que sí puedes hacer es reforzar la supervisión alrededor del radio de impacto del pipeline de aprovisionamiento, ya que PR:L significa que el ataque parte de un acceso cuya asignación tú controlas:
| Fuente de logs | Qué muestra | Qué buscar |
|---|---|---|
| Logs de aprovisionamiento | Identidad, Acción (Create/Update/Delete/Disable/StagedDelete), sistema origen/destino, Estado | Picos de estado Failure, Skipped o Quarantine fuera de los patrones habituales |
Logs de auditoría — categoría ProvisioningManagement | Cambios a nivel de configuración: alta/baja de configuración de aprovisionamiento, actualización de mapeos de atributos o alcance, actualización de ajustes o credenciales de aprovisionamiento | Cualquier cambio inesperado en el alcance o las credenciales de un job de aprovisionamiento existente |
Logs de auditoría — categoría ApplicationManagement | Cambios de credenciales y permisos en el registro de aplicación / service principal detrás de un conector de aprovisionamiento | Nuevas credenciales o asignaciones de rol añadidas a la identidad de un conector de aprovisionamiento |
(Fuentes: Logs de aprovisionamiento de Microsoft Entra, referencia de actividades de logs de auditoría.)
Los logs de aprovisionamiento se retienen 30 días en un tenant premium (7 días en un tenant gratuito) — envíalos a Azure Monitor / Log Analytics mediante la configuración de diagnóstico si necesitas una retención mayor o quieres generar alertas sobre ellos. Puedes consultar la actividad de aprovisionamiento directamente a través de Microsoft Graph:
GET https://graph.microsoft.com/v1.0/auditLogs/provisioning?$filter=provisioningStatusInfo/status eq 'failure'&$orderby=activityDateTime desc&$top=50
Sincronización entre tenants y aprovisionamiento B2B
El mismo motor SyncFabric también impulsa la sincronización entre tenants de Microsoft Entra — la función que aprovisiona automáticamente identidades de invitado desde un tenant asociado. Según la propia documentación de Microsoft, los cambios de configuración de la sincronización entre tenants aparecen en los logs de auditoría bajo la misma categoría ProvisioningManagement que el aprovisionamiento de aplicaciones habitual, mientras que los eventos de creación/actualización/eliminación de las propias cuentas de invitado sincronizadas se registran en los logs de aprovisionamiento. Si tu tenant usa sincronización entre tenants, la misma revisión de permisos de conector detallada en la sección de Remediación siguiente le aplica igual — es el mismo servicio subyacente, solo cambia el emparejamiento origen/destino.
⚠️ Advertencia: leer los logs de aprovisionamiento requiere como mínimo el rol Reports Reader. Si nadie en tu equipo de identidad tiene actualmente visibilidad sobre este log, compruébalo ahora — no después del próximo aviso.
Remediación
💡 Ganancia rápida: ninguna de las dos CVE requiere que despliegues un parche — ambas están corregidas por Microsoft del lado del servicio. Tus acciones consisten en reducir lo que un "atacante autorizado" puede alcanzar, no en parchear software.
- Inventaría quién y qué califica como "autorizado" frente a tu configuración de aprovisionamiento.
PR:Lsignifica que el punto de partida de ambas CVE es algún privilegio ya existente — un rol de administrador, un permiso delegado, o un service principal comprometido con derechos sobre jobs de aprovisionamiento. Revisa la pertenencia a roles que pueden leer o modificar la configuración de aprovisionamiento (Hybrid Identity Administrator, Application Administrator, y cualquier rol personalizado con permisos sobre la configuración de aprovisionamiento) — incluidas las cuentas de acceso de emergencia break-glass, que a menudo llevan un privilegio permanente amplio por diseño y son fáciles de olvidar en una revisión acotada como esta. - Coloca los roles de administración adyacentes al aprovisionamiento bajo PIM, no en asignación permanente, para que una cuenta comprometida no obtenga alcance permanente sobre el pipeline de aprovisionamiento. PIM requiere licencia Entra ID P2 — consulta las funciones de Azure AD Premium P2 si no estás seguro de si está activada — y cómo auditar la seguridad de Microsoft Entra ID para una checklist de revisión más amplia de Conditional Access y PIM.
- Revisa el/los service principal(s) que respaldan tus conectores de aprovisionamiento — aprovisionamiento dirigido por RR. HH., apps SCIM, sincronización entre tenants — en busca de credenciales excesivas, secretos obsoletos o asignaciones de rol de nivel administrador. Un bug SSRF o de path traversal en la ruta de aprovisionamiento es más peligroso cuando la propia identidad del conector está sobreprivilegiada.
- Envía los logs de aprovisionamiento y auditoría a Log Analytics si aún no lo haces, para tener más de 30 días de historial la próxima vez que aparezca un aviso como este.
- Sigue directamente el aviso de MSRC para CVE-2026-59115. Dado que Microsoft aún no ha publicado una lista de configuraciones afectadas ni orientación de mitigación para este fallo, vuelve a comprobar la propia página del aviso en lugar de confiar en una instantánea — varios rastreadores han señalado esta carencia y podría completarse tras la publicación inicial.
Si usas aprovisionamiento dirigido por RR. HH. o entre tenants
La revisión del paso 3 importa más, no menos, para el aprovisionamiento dirigido por RR. HH. (Workday, SuccessFactors) y los conectores de sincronización entre tenants, ya que normalmente se ejecutan por diseño con amplios derechos de creación/actualización/eliminación sobre toda tu población de usuarios. Confirma que las credenciales del conector están acotadas tan estrechamente como lo permita la integración, rota cualquier token bearer o secreto de cliente anterior a esta ventana de divulgación, y — específicamente para la sincronización entre tenants — revisa tus políticas de canje automático entrante y saliente para que un evento inesperado de aprovisionamiento de invitado no pase desapercibido.
Cómo lo detecta EtcSec
EtcSec no puede ver dentro del servicio SyncFabric de Microsoft más de lo que tú puedes — pero verifica de forma continua las dos cosas que determinan cuánto daño puede causar un "atacante autorizado" si alguna de estas CVE, o la siguiente en este mismo componente, se convierte en un exploit funcional: si los service principals tienen roles de nivel administrador (PA_SERVICE_PRINCIPAL_ADMIN) y si los roles privilegiados — incluidos los que tienen permisos adyacentes al aprovisionamiento — están fuera de PIM con asignación permanente (PA_PIM_NOT_ENABLED). Ajustar ambos cierra la brecha entre "un atacante obtiene un punto de apoyo" y "un atacante escala a través del pipeline de aprovisionamiento".
ℹ️ Nota: EtcSec verifica automáticamente esta vulnerabilidad en cada auditoría de AD/Azure. Ejecuta una auditoría gratuita para verificar tu entorno.
Explore las páginas de identidad que apoyan este tema
