
Una vulnerabilidad recientemente revelada en Microsoft Authenticator podría exponer un código de inicio de sesión único o autenticar enlaces profundos a una aplicación maliciosa instalada en el mismo dispositivo móvil. El problema se rastrea como CVE-2026-26123que afecta a Android e iOS, publicado en 10 de marzo de 2026. Los datos públicos de CVE califican esta falla como gravedad moderada con un Puntuación CVSS 3.1 5,5y clasificarlo como ataque local Esto requiere interacción del usuario. Esta debilidad está relacionada con CWE-939que cubre la autorización inadecuada en controladores de esquemas de URL personalizados.
Microsoft Authenticator se usa ampliamente para generar contraseñas de un solo uso basadas en el tiempo y manejar enlaces de inicio de sesión o inicios de sesión basados en QR para Microsoft y otras cuentas. Los enlaces profundos son URI especialmente estructurados que inician directamente una aplicación y desencadenan una acción específica, como completar un inicio de sesión. Debido a que la aplicación se usa normalmente en teléfonos personales, incluidos Trae tu propio equipo En relación con los servicios empresariales, el impacto puede extenderse más allá de las cuentas de los consumidores a los entornos empresariales.
Instantánea CVE
| cosa | detalle |
|---|---|
| CVE | CVE-2026-26123 |
| producto | Autenticador de Microsoft |
| plataforma | Android e iOS |
| gravedad | medio |
| cvss | 5.5 |
| vector de ataque | local |
| interacción del usuario | requerido |
| debilidad | CWE-939 |
| Principales riesgos | Fuga de información de inicio de sesión o códigos de un solo uso |
Los consejos disponibles sugieren que la explotación no es automática. La víctima primero necesita instalar una aplicación maliciosa, que luego accidentalmente permite que la aplicación maneje los inicios de sesión en enlaces profundos. Si esto ocurre, una aplicación maliciosa puede recibir un código de un solo uso o un mensaje de inicio de sesión y usarlo para autenticarse como víctima. Desde allí, los atacantes pueden acceder a correos electrónicos, archivos, aplicaciones en la nube e incluso sistemas de producción asociados con cuentas comprometidas. Malwarebytes también advirtió que los atacantes pueden recurrir a Otras cuentas protegidas por código Entregado a través del mismo dispositivo.
¿Qué deben hacer los usuarios?
Esta solución está incluida en la versión actual. Según los registros de CVE, las versiones afectadas incluyen Microsoft Authenticator para versiones anteriores a Android 6.0.0 a 6.2511.7533 y Microsoft Authenticator para versiones anteriores a iOS 6.0.0 a 6.8.40. Los usuarios deben actualizar la aplicación inmediatamente a través de Google Play o App Store. Si no puede actualizar inmediatamente, evite las aplicaciones recién instaladas que requieran enlaces de autenticación, verifique que Microsoft Authenticator sea el controlador seleccionado para las solicitudes de inicio de sesión y use protección antimalware confiable en su dispositivo móvil.
| Pasos preventivos | por qué es importante |
|---|---|
| Actualice Microsoft Authenticator ahora | Instale la solución del proveedor para CVE-2026-26123 |
| Evite aplicaciones desconocidas o recién instaladas | Reduzca la posibilidad de que aplicaciones maliciosas intercepten datos de inicio de sesión |
| Compruebe qué aplicación abre el enlace de inicio de sesión | Ayude a garantizar que Microsoft Authenticator controle el proceso de autenticación |
| Tenga cuidado con los inicios de sesión basados en códigos QR | Evite la redirección accidental a controladores maliciosos |
| Utilice la seguridad móvil | Puede ayudar a marcar aplicaciones sospechosas en su dispositivo |
| Verifique las aplicaciones instaladas regularmente | Ayude a eliminar software que pueda abusar de los enlaces de autenticación |









