
CVE-2026-69836 — RCE no autenticado mediante deserialización de Entra ID
CVE-2026-69836 es una vulnerabilidad crítica de ejecución remota de código no autenticada en Microsoft Entra ID debida a la deserialización inadecuada de datos no confiables (CWE-502). La falla permite a los atacantes ejecutar código arbitrario a través de la red sin requerir autenticación, interacción del usuario ni privilegios especiales. Esta PoC demuestra un exploit que logra RCE completa en entornos parcheados, lo que permite el compromiso total de los datos de identidad, el robo de tokens, la escalada de privilegios y el movimiento lateral a través de Microsoft 365, Azure y las aplicaciones SaaS conectadas.
Versiones de Microsoft Entra ID afectadas por CVE-2026-69836: todas las versiones anteriores al parche (parches previos a agosto de 2026). Confirmado en el aviso del Microsoft Security Response Center.
La vulnerabilidad se origina en la deserialización no segura de datos no confiables en el pipeline de autenticación y manejo de tokens de Entra ID, lo que permite la inyección de objetos y la ejecución de cadenas de gadgets hasta la ejecución de código arbitrario.
Ejemplo:
python3 cve-2026-69836.py login.microsoftonline.com --cmd "whoami && whoami > /tmp/pwned.txt"
El exploit activa la falla de deserialización, ejecuta el comando suministrado y devuelve la salida o establece una shell persistente.
DESCARGO DE RESPONSABILIDAD: Solo para pruebas de penetración y red teaming autorizados. No lo utilice contra sistemas que no sean de su propiedad.