Investigador de NetSPI descubrió que el marco Nested App Authentication (NAA) de Microsoft Entra ID podía ser explotado para obtener tokens de Microsoft Graph sin evaluar ninguna política de acceso condicional, eludie... El ataque requería un token de actualización del Portal de Azure robado (por ejemplo, mediante p...

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What was the Microsoft Entra ID vulnerability publicly disclosed by NetSPI researchers, how did i. Article summary: Here is the full fact-checked breakdown of the NetSPI-disclosed Microsoft Entra ID vulnerability, the attack scenario, Microsoft's response, and the broader Conditional Access enforcement changes.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait th
El 22 de junio de 2026, el investigador de NetSPI Thomas Byrne reveló públicamente una vulnerabilidad en el marco de Autenticación de Aplicaciones Anidadas (NAA) de Microsoft Entra ID, también conocido como BroCI, que permitía a los atacantes eludir cualquier Política de Acceso Condicional (CAP), incluyendo los requisitos de autenticación multifactor (MFA), las comprobaciones de cumplimiento del dispositivo y los controles basados en la ubicación . La falla fue corregida por Microsoft del lado del servidor como un problema de gravedad media, pero su divulgación marcó un momento significativo para la seguridad de las identidades, ya que se reveló junto con un segundo método de elusión independiente y una serie de cambios de aplicación por parte de Microsoft.
La Autenticación de Aplicaciones Anidadas es un mecanismo personalizado de inicio de sesión único (SSO) de OAuth de Microsoft diseñado para permitir que una aplicación "anfitriona", como el Portal de Azure, realice intercambios de tokens de forma silenciosa para aplicaciones secundarias anidadas sin volver a solicitar credenciales al usuario . Funciona incrustando parámetros especiales (
brk_client_id, brk_redirect_uri) en las solicitudes de token OAuth estándar a login.microsoftonline.com .
Byrne descubrió que este mecanismo tenía una falla crítica. La vulnerabilidad afectaba específicamente a los flujos en los que el cliente ADIbizaUX —el componente de gestión de IAM del Portal de Azure— intermediaba un token de actualización del Portal de Azure en caché para solicitar un token de acceso para la API de Microsoft Graph . Normalmente, los intercambios de tokens de actualización están sujetos a la evaluación de Acceso Condicional, pero NetSPI descubrió que al usar el flujo NAA con ADIbizaUX contra el recurso de Microsoft Graph, las Políticas de Acceso Condicional no se evaluaban en absoluto
. Se emitía un token de acceso independientemente de las políticas configuradas. También se encontró que otros dos ID de cliente de la extensión del portal de Microsoft Intune presentaban el mismo comportamiento de elusión
.
El ataque requiere una condición previa específica —un token de actualización del Portal de Azure robado— pero es muy efectivo para la persistencia posterior al compromiso y el movimiento lateral . El escenario se desarrolla en cuatro pasos:
login.microsoftonline.com u otros métodos de robo de tokens La vulnerabilidad tiene limitaciones. El token de actualización del Portal de Azure robado tiene una vida útil fija de 24 horas y no es renovable, lo que limita la ventana de persistencia . El atacante ya debe tener el token de actualización de la víctima, lo que convierte esta técnica en una técnica de escalada y persistencia posterior al compromiso, no en una ejecución remota de código
. No obstante, la elusión fue clasificada como de gravedad media por el Centro de Respuesta de Seguridad de Microsoft (MSRC)
.
NetSPI informó el problema al MSRC el 17 de marzo de 2026 . El MSRC lo clasificó como una vulnerabilidad de gravedad media e implementó una corrección del lado del servidor. Las pruebas posteriores al parche confirmaron que los flujos NAA que antes tenían éxito ahora devuelven correctamente errores de acceso bloqueado AADSTS53003 cuando se aplica una política de Acceso Condicional
. Microsoft no asignó un CVE para este problema específico y la corrección no requirió ninguna acción por parte del cliente
.
El 22 de junio de 2026, los investigadores revelaron dos métodos separados de elusión de Acceso Condicional de Entra en el mismo día :
Además de corregir la elusión de NAA, Microsoft ha ido cerrando progresivamente las brechas en la aplicación del Acceso Condicional a lo largo de 2026:
27 de marzo de 2026 – junio de 2026 (de forma gradual): Microsoft cambió la forma en que se aplican las políticas de CA dirigidas a "Todos los recursos" cuando esas políticas incluyen exclusiones de recursos. Anteriormente, los inicios de sesión que solicitaban solo ámbitos básicos de OIDC (como openid, profile, User.Read) podían eludir el Acceso Condicional por completo si una política tenía alguna exclusión de recursos. El cambio de aplicación garantiza que las políticas con exclusiones sigan evaluándose en el ámbito de "Todos los recursos" . Microsoft notificó a los inquilinos afectados a través de la entrada del Centro de mensajes MC1223829
.
15 de junio de 2026: Microsoft comenzó la aplicación de la aplicación de ámbitos básicos específicamente para la elusión por exclusión de recursos, cerrando la ruta de elusión de tokens de Graph que Dirk-jan Molenaar divulgó .
31 de marzo de 2026: Microsoft hizo cumplir la jubilación de la autenticación sin director de servicio para aplicaciones multiinquilino que no son de Microsoft. Todas las aplicaciones deben autenticarse utilizando un director de servicio registrado; de lo contrario, los flujos de inicio de sesión fallarán .
Junio de 2026: Microsoft anunció actualizaciones de seguridad más amplias de Entra ID, incluida la sustitución de controles personalizados por MFA externo, la aplicación coherente del Acceso Condicional durante el registro de credenciales y la exigencia de métodos de autenticación registrados explícitamente para el autoservicio de restablecimiento de contraseña (SSPR) .
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Investigador de NetSPI descubrió que el marco Nested App Authentication (NAA) de Microsoft Entra ID podía ser explotado para obtener tokens de Microsoft Graph sin evaluar ninguna política de acceso condicional, eludie...
Investigador de NetSPI descubrió que el marco Nested App Authentication (NAA) de Microsoft Entra ID podía ser explotado para obtener tokens de Microsoft Graph sin evaluar ninguna política de acceso condicional, eludie... El ataque requería un token de actualización del Portal de Azure robado (por ejemplo, mediante phishing), pero luego permitía intercambiarlo silenciosamente por un token de acceso a Graph sin ninguna evaluación de pol...
El mismo día, otro investigador reveló un método de elusión de exclusiones de recursos que Microsoft comenzó a cerrar con la aplicación de ámbitos básicos a partir del 15 de junio de 2026.
Loading comments...
Comments
0 comments