Tutoriales

La falla de Microsoft Authenticator podría filtrar códigos de inicio de sesión

Una vulnerabilidad recientemente revelada en Microsoft Authenticator podría exponer un código de inicio de sesión único o autenticar enlaces profundos a una aplicación maliciosa instalada en el mismo dispositivo móvil. El problema se rastrea como CVE-2026-26123que afecta a Android e iOS, publicado en 10 de marzo de 2026. Los datos públicos de CVE califican esta falla como gravedad moderada con un Puntuación CVSS 3.1 5,5y clasificarlo como ataque local Esto requiere interacción del usuario. Esta debilidad está relacionada con CWE-939que cubre la autorización inadecuada en controladores de esquemas de URL personalizados.

Microsoft Authenticator se usa ampliamente para generar contraseñas de un solo uso basadas en el tiempo y manejar enlaces de inicio de sesión o inicios de sesión basados ​​en QR para Microsoft y otras cuentas. Los enlaces profundos son URI especialmente estructurados que inician directamente una aplicación y desencadenan una acción específica, como completar un inicio de sesión. Debido a que la aplicación se usa normalmente en teléfonos personales, incluidos Trae tu propio equipo En relación con los servicios empresariales, el impacto puede extenderse más allá de las cuentas de los consumidores a los entornos empresariales.

Instantánea CVE

cosadetalle
CVECVE-2026-26123
productoAutenticador de Microsoft
plataformaAndroid e iOS
gravedadmedio
cvss5.5
vector de ataquelocal
interacción del usuariorequerido
debilidadCWE-939
Principales riesgosFuga de información de inicio de sesión o códigos de un solo uso

Los consejos disponibles sugieren que la explotación no es automática. La víctima primero necesita instalar una aplicación maliciosa, que luego accidentalmente permite que la aplicación maneje los inicios de sesión en enlaces profundos. Si esto ocurre, una aplicación maliciosa puede recibir un código de un solo uso o un mensaje de inicio de sesión y usarlo para autenticarse como víctima. Desde allí, los atacantes pueden acceder a correos electrónicos, archivos, aplicaciones en la nube e incluso sistemas de producción asociados con cuentas comprometidas. Malwarebytes también advirtió que los atacantes pueden recurrir a Otras cuentas protegidas por código Entregado a través del mismo dispositivo.

¿Qué deben hacer los usuarios?

Esta solución está incluida en la versión actual. Según los registros de CVE, las versiones afectadas incluyen Microsoft Authenticator para versiones anteriores a Android 6.0.0 a 6.2511.7533 y Microsoft Authenticator para versiones anteriores a iOS 6.0.0 a 6.8.40. Los usuarios deben actualizar la aplicación inmediatamente a través de Google Play o App Store. Si no puede actualizar inmediatamente, evite las aplicaciones recién instaladas que requieran enlaces de autenticación, verifique que Microsoft Authenticator sea el controlador seleccionado para las solicitudes de inicio de sesión y use protección antimalware confiable en su dispositivo móvil.

Pasos preventivospor qué es importante
Actualice Microsoft Authenticator ahoraInstale la solución del proveedor para CVE-2026-26123
Evite aplicaciones desconocidas o recién instaladasReduzca la posibilidad de que aplicaciones maliciosas intercepten datos de inicio de sesión
Compruebe qué aplicación abre el enlace de inicio de sesiónAyude a garantizar que Microsoft Authenticator controle el proceso de autenticación
Tenga cuidado con los inicios de sesión basados ​​en códigos QREvite la redirección accidental a controladores maliciosos
Utilice la seguridad móvilPuede ayudar a marcar aplicaciones sospechosas en su dispositivo
Verifique las aplicaciones instaladas regularmenteAyude a eliminar software que pueda abusar de los enlaces de autenticación

Publicaciones relacionadas

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Botón volver arriba