Identity Security Blog

Expert insights on Active Directory and Azure security vulnerabilities, hardening guides, and remediation best practices.

133 articles
Entra ID Registro MFA Sin Contraseña: qué simplificó Microsoft y por qué importa para el despliegue
AzureIdentityConditional Access

Entra ID Registro MFA Sin Contraseña: qué simplificó Microsoft y por qué importa para el despliegue

Microsoft ahora permite a los usuarios registrar una passkey como primer método MFA en Entra ID, eliminando el requisito de empezar por SMS o voz. Aquí tienes el calendario de despliegue y cómo comprobar la exposición de tu tenant.

Cuentas privilegiadas Active Directory: Protected Users, delegación y brechas en cuentas de servicio
ADAccountsPrivileged Access

Cuentas privilegiadas Active Directory: Protected Users, delegación y brechas en cuentas de servicio

Cuentas de Domain Admins fuera de Protected Users, indicadores de delegación nunca configurados y cuentas de servicio dentro de grupos privilegiados son tres brechas independientes y acumulativas que amplían el radio de impacto del robo de credenciales. Cómo detectarlas y cerrarlas.

CVE-2025-55241: Entra ID suplantación de token de actor podía comprometer a cualquier administrador global
AzureIdentityPrivileged Access

CVE-2025-55241: Entra ID suplantación de token de actor podía comprometer a cualquier administrador global

CVE-2025-55241 permitía que un token Actor no documentado eludiera el MFA y el acceso condicional para suplantar a cualquier administrador global en los tenants de Entra ID. Cómo funcionaba y qué corregir.

Brechas de configuración de la política de auditoría de Active Directory: las categorías que nadie activa antes de necesitar los registros
ADMonitoringAdvanced

Brechas de configuración de la política de auditoría de Active Directory: las categorías que nadie activa antes de necesitar los registros

La mayoría de entornos Active Directory dejan la auditoría de Account Logon, Account Management y Policy Change desactivada o mal configurada. Por qué existe esta brecha, cómo detectarla y cómo cerrarla.

Retirada del operador de regla memberOf para grupos dinámicos de Entra ID: qué se rompe el 3 de noviembre
AzureGroupsIdentity

Retirada del operador de regla memberOf para grupos dinámicos de Entra ID: qué se rompe el 3 de noviembre

Microsoft retira el operador de regla memberOf en vista previa para grupos dinámicos de Entra ID el 3 de noviembre de 2026 — esto es lo que se rompe, cómo encontrar cada regla afectada y cómo migrar antes.

CVE-2026-56155 ADFS Elevación de Privilegios: la falla activamente explotada que los administradores aún no han parcheado
ADPermissionsPrivileged Access

CVE-2026-56155 ADFS Elevación de Privilegios: la falla activamente explotada que los administradores aún no han parcheado

CVE-2026-56155 permite que un usuario local con pocos privilegios escale a administrador mediante las ACL del contenedor DKM de AD FS. Explotada activamente antes del parche — qué detectar y corregir.

Entra ID AiTM Token Replay: Detección de Viajes Imposibles y Fatiga MFA
AzureRisk ProtectionIdentity

Entra ID AiTM Token Replay: Detección de Viajes Imposibles y Fatiga MFA

Las detecciones de riesgo de inicio de sesión de Entra ID identifican el reuso de tokens AiTM, los viajes imposibles y el abuso de notificaciones MFA — pero solo si sabes qué señal leer. Esto es lo que hay que vigilar y cómo responder.

Retirada MFA SMS Entra ID Passkeys: el calendario de migración
AzureIdentityConditional Access

Retirada MFA SMS Entra ID Passkeys: el calendario de migración

Microsoft retira el MFA por SMS y voz proporcionado por Microsoft en Entra ID antes del 1 de febrero de 2027, inscribiendo automáticamente a los usuarios restantes en passkeys a partir del 1 de septiembre de 2026. Aquí tiene el calendario exacto, cómo identificar quién está expuesto y cómo migrar antes de que llegue el aviso bloqueante.

Certificado de firma SAML Entra expirado: por qué falla el inicio de sesión federado
AzureApplicationsMonitoring

Certificado de firma SAML Entra expirado: por qué falla el inicio de sesión federado

Un certificado de firma SAML expirado no solo debilita la seguridad: rompe el inicio de sesión federado en todo el tenant. Cómo funciona la rotación de certificados en Entra, cómo detectar certificados por expirar o con una vida útil demasiado larga, y cómo renovarlos sin interrupciones.

Superficie de Ataque de los Objetos de Equipo en Active Directory: El Riesgo de Identidad de Máquina que Nadie Audita
ADComputersAttack Paths

Superficie de Ataque de los Objetos de Equipo en Active Directory: El Riesgo de Identidad de Máquina que Nadie Audita

La superficie de ataque de los objetos de equipo en Active Directory — delegación sin restricciones, abuso de RBCD, derechos DCSync en cuentas de máquina, equipos en grupos admin y SO obsoletos — cubre el ataque, la detección y la remediación de cada uno.

BadSuccessor dMSA Privilege Escalation: cómo un usuario con pocos privilegios se convierte en Domain Admin
ADAdvancedAttack Paths

BadSuccessor dMSA Privilege Escalation: cómo un usuario con pocos privilegios se convierte en Domain Admin

BadSuccessor dMSA privilege escalation permite que un usuario con pocos privilegios y solo CreateChild en una OU suplante cualquier cuenta del dominio, hasta Domain Admin. Mecanismo, parche de agosto de 2025 (CVE-2025-53779), detección y remediación.

Certighost CVE-2026-54121 ADCS: usuarios con pocos privilegios pueden suplantar a un controlador de dominio
ADADCSMonitoring

Certighost CVE-2026-54121 ADCS: usuarios con pocos privilegios pueden suplantar a un controlador de dominio

Certighost (CVE-2026-54121) es una falla crítica de AD CS que permite a un usuario de dominio con pocos privilegios suplantar a un controlador de dominio. Corregida el 14 de julio de 2026, PoC público desde el 24 de julio — qué está confirmado, cómo detectarlo y cómo parchear.