« Todas las noticias

AlertaCrítica

Microsoft publica dos vulnerabilidades críticas en Azure App Service y Dataverse que permiten ejecutar código sin autenticación

Microsoft ha difundido avisos sobre dos fallos de gravedad crítica (CVSS 9,8) en Azure App Service (CVE-2026-77900) y Microsoft Dataverse (CVE-2026-88131). Ambos permitirían a un atacante no autenticado ejecutar código a través de la red. Afectan a servicios en la nube gestionados por Microsoft.

Qué ha pasado

El 8 de octubre de 2026 Microsoft publicó en su portal MSRC dos avisos de seguridad con puntuación CVSS 9,8 sobre 10, la franja crítica. Ambos describen fallos explotables de forma remota, sin credenciales y sin que ningún usuario tenga que hacer nada (vector CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H), con impacto total en confidencialidad, integridad y disponibilidad.

Los dos casos son los siguientes:

A quién afecta

Las dos vulnerabilidades se refieren a servicios en la nube de Microsoft: la plataforma de aplicaciones Azure App Service y la capa de datos Dataverse, utilizada por Power Platform y Dynamics 365. En este tipo de servicios gestionados, la corrección suele aplicarla Microsoft en su propia infraestructura, sin intervención del cliente, aunque el fabricante no ha detallado todavía en los datos disponibles qué versiones o configuraciones están afectadas ni si se requiere alguna acción por parte del usuario.

Conviene tener en cuenta que la identificación concreta de los productos afectados procede de la descripción del aviso de Microsoft; la información es todavía limitada.

Estado de la explotación

Ninguna de las dos vulnerabilidades figura en el catálogo KEV de CISA, es decir, no hay constancia de explotación activa. Tampoco se conoce código de explotación público para ninguna de ellas.

FIRST no ha asignado todavía puntuación EPSS a CVE-2026-77900 ni a CVE-2026-88131, por lo que no existe una estimación de probabilidad de explotación a corto plazo. Aun así, una ejecución remota de código sin autenticación en servicios expuestos a Internet es exactamente el tipo de fallo que suele atraer la atención de los atacantes en cuanto se publican detalles técnicos.

Qué hacer

Los datos proceden de los avisos del fabricante publicados en MSRC; NVD todavía no ha publicado ninguna de las dos CVE, por lo que la información puede ampliarse en los próximos días.

Fuentes

Tecnologías afectadas

Microsoft Azure App ServiceMicrosoft DataverseMicrosoft Power PlatformMicrosoft Dynamics 365

Vulnerabilidades (2)

CVESeveridadExplotación activaPublicadaEstado NVD
CVE-2026-77900Crítica (9.8)—8/10/2026Recibida
CVE-2026-88131Crítica (9.8)—8/10/2026Recibida

Redactado automáticamente a partir de datos de NVD, CISA KEV y avisos de fabricante. Verifique siempre las versiones afectadas y los parches en el aviso oficial del fabricante antes de actuar.