Identity Security Blog

Expert insights on Active Directory and Azure security vulnerabilities, hardening guides, and remediation best practices.

123 articles
PrintNightmare, Point-and-Print, Endurecimiento GPO, Active Directory: la corrección de dos valores que nadie terminó
ADGPOCompliance

PrintNightmare, Point-and-Print, Endurecimiento GPO, Active Directory: la corrección de dos valores que nadie terminó

Detener el spooler en tus DC eliminó un objetivo privilegiado y dejó abierta la ruta de instalación de controladores en cada estación de trabajo. PrintNightmare es una corrección de dos valores — esta es la mitad que la mayoría de los parques nunca terminó.

Permisos Graph API Delegados Versus Aplicación Entra Mínimo Privilegio: el Modelo de Consentimiento que la Mayoría de los Tenants Entiende al Revés
AzureApplicationsPermissions

Permisos Graph API Delegados Versus Aplicación Entra Mínimo Privilegio: el Modelo de Consentimiento que la Mayoría de los Tenants Entiende al Revés

Los permisos Graph delegados no son los seguros. Un otorgamiento AllPrincipals a nivel de tenant preautoriza a una aplicación contra cada usuario del directorio — y vive en una colección que las revisiones de roles de aplicación nunca leen.

Controles, sesión, acceso condicional, frecuencia de inicio de sesión, ubicaciones con nombre: qué revoca realmente un token activo
AzureConditional AccessIdentity

Controles, sesión, acceso condicional, frecuencia de inicio de sesión, ubicaciones con nombre: qué revoca realmente un token activo

Sign-in frequency does not revoke a token that already exists — it only bites when the session is next evaluated. Here is when Entra ID actually re-checks a policy, why continuous access evaluation ignores country-based named locations, and how to audit both.

ADCS ESC2, ESC3, ESC5, ESC7: escalada de certificados entre las técnicas más conocidas
ADADCSAttack Paths

ADCS ESC2, ESC3, ESC5, ESC7: escalada de certificados entre las técnicas más conocidas

ADCS ESC2, ESC3, ESC5 y ESC7 cubren el hueco entre las rutas ESC1-ESC8 y ESC9-ESC11 conocidas: EKU amplios, agentes de inscripción y ACL de objetos PKI/CA.

Enlace de Canal LDAP, Controlador de Dominio, Relay NTLM, LDAPS: La Mitad del Aviso de 2020 que Nadie Terminó
ADNetworkAdvanced

Enlace de Canal LDAP, Controlador de Dominio, Relay NTLM, LDAPS: La Mitad del Aviso de 2020 que Nadie Terminó

La firma LDAP y el enlace de canal LDAP son dos controles, no uno. La firma deja abierto el puerto 636 al relay, y el valor de enlace de canal no existe hasta que lo creas.

Exceso licencia acceso condicional Entra: qué significa realmente el nuevo banner
AzureConditional AccessIdentity

Exceso licencia acceso condicional Entra: qué significa realmente el nuevo banner

Entra ahora advierte que tus políticas de Acceso condicional protegen a más usuarios de los que permiten tus licencias. El banner es informativo — pero la cifra que usa subestima tu exposición P1 real.

SPN Duplicado Active Directory, Abuso WriteSPN, Degradacion Kerberos: Dentro de CVE-2026-25177 (KerberLoss)
ADKerberosPermissions

SPN Duplicado Active Directory, Abuso WriteSPN, Degradacion Kerberos: Dentro de CVE-2026-25177 (KerberLoss)

CVE-2026-25177 (KerberLoss) permitía que cualquier titular de WriteSPN plantara un SPN duplicado con Unicode invisible, rompiera Kerberos en todo el bosque y forzara a los clientes hacia NTLM.

CVE-2026-50481 Azure Active Directory Elevación de Privilegios: el CVSS 9.9 que no puedes parchear
AzurePrivileged AccessIdentity

CVE-2026-50481 Azure Active Directory Elevación de Privilegios: el CVSS 9.9 que no puedes parchear

Microsoft calificó CVE-2026-50481 como una elevación de privilegios de Azure Active Directory con CVSS 9.9, y no publicó ningún parche: la corrección se hizo del lado del servidor. Esto es lo que aún puedes verificar en tu propio tenant.

ResetNightmare CVE-2026-27912, Kerberos Cambio de Contraseña, Active Directory: escribir tu propio userPrincipalName basta para reiniciar un Domain Admin
ADKerberosPassword

ResetNightmare CVE-2026-27912, Kerberos Cambio de Contraseña, Active Directory: escribir tu propio userPrincipalName basta para reiniciar un Domain Admin

El CVE-2026-27912 permite a un atacante que puede escribir el userPrincipalName de cualquier cuenta reiniciar una contraseña de Domain Admin mediante el protocolo Kerberos de cambio de contraseña, porque ese flujo nunca realiza un TGS-REQ.

Windows Hello for Business Factor MFA Independiente Entra Octubre 2026: El Segundo Requisito de Clave de Acceso Desaparece
AzureConditional AccessIdentity

Windows Hello for Business Factor MFA Independiente Entra Octubre 2026: El Segundo Requisito de Clave de Acceso Desaparece

Desde principios de octubre de 2026, Entra trata a Windows Hello for Business y macOS Platform SSO como factores MFA independientes. No se requiere ningún cambio de configuración — ese es exactamente el problema.

Kerberos Armoring (FAST): Active Directory Flexible Authentication Secure Tunneling está desactivado por defecto
ADKerberosGPO

Kerberos Armoring (FAST): Active Directory Flexible Authentication Secure Tunneling está desactivado por defecto

El Kerberos armoring (FAST) protege los datos de preautenticación de AD, pero ambas directivas de grupo que lo habilitan vienen configuradas como No configurada. Detección e implementación por fases.

Entra Service Principal: Detección de Anomalías de Inicio de Sesión, Puntos Ciegos de la Identidad de Carga de Trabajo
AzureApplicationsMonitoring

Entra Service Principal: Detección de Anomalías de Inicio de Sesión, Puntos Ciegos de la Identidad de Carga de Trabajo

Los service principals no pueden hacer MFA, el Acceso Condicional habitual no los cubre, y sus inicios de sesión viven en un flujo de logs separado. Aprenda a establecer una línea base y detectar anomalías en las identidades que poseen sus permisos de Graph más amplios.