Microsoft publica dos vulnerabilidades críticas en Azure App Service y Dataverse que permiten ejecutar código sin autenticación
Microsoft ha difundido avisos sobre dos fallos de gravedad crítica (CVSS 9,8) en Azure App Service (CVE-2026-77900) y Microsoft Dataverse (CVE-2026-88131). Ambos permitirían a un atacante no autenticado ejecutar código a través de la red. Afectan a servicios en la nube gestionados por Microsoft.
Qué ha pasado
El 8 de octubre de 2026 Microsoft publicó en su portal MSRC dos avisos de seguridad con puntuación CVSS 9,8 sobre 10, la franja crítica. Ambos describen fallos explotables de forma remota, sin credenciales y sin que ningún usuario tenga que hacer nada (vector CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H), con impacto total en confidencialidad, integridad y disponibilidad.
Los dos casos son los siguientes:
- CVE-2026-77900 - Azure App Service: falta de autenticación en una función crítica, lo que permite a un atacante no autorizado ejecutar código a través de la red.
- CVE-2026-88131 - Microsoft Dataverse: deserialización de datos no confiables, que igualmente permite a un atacante no autorizado ejecutar código a través de la red.
A quién afecta
Las dos vulnerabilidades se refieren a servicios en la nube de Microsoft: la plataforma de aplicaciones Azure App Service y la capa de datos Dataverse, utilizada por Power Platform y Dynamics 365. En este tipo de servicios gestionados, la corrección suele aplicarla Microsoft en su propia infraestructura, sin intervención del cliente, aunque el fabricante no ha detallado todavía en los datos disponibles qué versiones o configuraciones están afectadas ni si se requiere alguna acción por parte del usuario.
Conviene tener en cuenta que la identificación concreta de los productos afectados procede de la descripción del aviso de Microsoft; la información es todavía limitada.
Estado de la explotación
Ninguna de las dos vulnerabilidades figura en el catálogo KEV de CISA, es decir, no hay constancia de explotación activa. Tampoco se conoce código de explotación público para ninguna de ellas.
FIRST no ha asignado todavía puntuación EPSS a CVE-2026-77900 ni a CVE-2026-88131, por lo que no existe una estimación de probabilidad de explotación a corto plazo. Aun así, una ejecución remota de código sin autenticación en servicios expuestos a Internet es exactamente el tipo de fallo que suele atraer la atención de los atacantes en cuanto se publican detalles técnicos.
Qué hacer
Los datos proceden de los avisos del fabricante publicados en MSRC; NVD todavía no ha publicado ninguna de las dos CVE, por lo que la información puede ampliarse en los próximos días.
- Consultar los avisos de Microsoft para CVE-2026-77900 y CVE-2026-88131 y comprobar si indican alguna acción pendiente por parte del cliente (actualización de SDK, runtime, conectores o configuración).
- Inventariar qué aplicaciones de la organización se apoyan en Azure App Service y qué entornos de Power Platform o Dynamics 365 usan Dataverse.
- Revisar la exposición a Internet de esas aplicaciones y restringir el acceso mediante redes privadas, reglas de acceso o WAF siempre que sea posible.
- Revisar los registros de Azure y de Dataverse en busca de accesos anómalos, despliegues no previstos o actividad administrativa inusual en las últimas semanas.
- Mantener la vigilancia sobre ambas CVE: si aparece prueba de concepto pública o CISA las incorpora al catálogo KEV, la urgencia aumentaría de forma inmediata.
Fuentes
Tecnologías afectadas
Vulnerabilidades (2)
| CVE | Severidad | Explotación activa | Publicada | Estado NVD |
|---|---|---|---|---|
| CVE-2026-77900 | Crítica (9.8) | — | 8/10/2026 | Recibida |
| CVE-2026-88131 | Crítica (9.8) | — | 8/10/2026 | Recibida |
Redactado automáticamente a partir de datos de NVD, CISA KEV y avisos de fabricante. Verifique siempre las versiones afectadas y los parches en el aviso oficial del fabricante antes de actuar.