Navegación

Microsoft bloqueará los ataques de inyección de scripts de Entra ID a partir de octubre.

fuente: https://www.bleepingcomputer.com/news/security/microsoft-to-block-entra-id-script-injection-attacks-starting-october/

Microsoft ha recordado a sus clientes que la solución de gestión de identidades y accesos (IAM) Entra ID contará con una mayor protección contra ataques de inyección de scripts externos a partir del próximo mes.

La compañía reveló por primera vez sus planes para proteger los inicios de sesión de Entra ID contra ataques de inyección de scripts en un anuncio de noviembre de 2025.

Según una actualización del centro de mensajes del lunes, a la que tuvo acceso BleepingComputer, Microsoft comenzará a aplicar defensas adicionales de la Política de Seguridad de Contenido (CSP) que solo permitirán scripts de dominios de la red de distribución de contenido (CDN) de Microsoft de confianza durante los inicios de sesión de Entra ID.

El despliegue debería finalizar a finales de octubre de 2026, tras lo cual todos los usuarios estarán protegidos contra diversos riesgos de seguridad de inicio de sesión, incluidos los ataques de secuencias de comandos entre sitios (XSS), en los que se inyecta código malicioso en sitios web para robar credenciales.

"Microsoft Entra ID mejorará la seguridad de inicio de sesión mediante la aplicación de una Política de Seguridad de Contenido que bloqueará la inyección de scripts externos a partir de mediados de octubre de 2026", declaró la compañía. Este cambio ayuda a proteger a los usuarios de amenazas como el cross-site scripting (XSS), al permitir únicamente la ejecución de scripts de confianza alojados por Microsoft durante la autenticación y bloquear el código no autorizado o inyectado externamente.

Microsoft recomendó a sus clientes empresariales que dejen de usar extensiones y herramientas del navegador que inyectan código o scripts en las páginas de inicio de sesión antes de que entren en vigor los nuevos cambios de la CSP.

También les instó a probar los escenarios de inicio de sesión antes de la fecha límite del próximo mes para identificar y solucionar cualquier problema de dependencia con las herramientas de inyección de código. Los administradores de TI pueden identificar el impacto potencial revisando los flujos de inicio de sesión en la consola para desarrolladores del navegador y buscando infracciones que aparecen en texto rojo con detalles sobre los scripts bloqueados.

Últimas noticias

24 DE SEPTIEMBRE, 2026

La campaña de TeamFiltration compromete siete cuentas de Microsoft 365 que utilizaban contraseñas predeterminadas.

Investigadores de ciberseguridad han revelado detalles de una campaña activa de TeamFiltration, con nombre en clave UNK_CondorFiltration, que ha afectado a más...

Leer artículo →
24 DE SEPTIEMBRE, 2026

Los atacantes explotan la vulnerabilidad CVE-2026-87902 de WordPress a las pocas horas de su divulgación.

Los ciberdelincuentes han comenzado a explotar activamente una vulnerabilidad crítica de seguridad en WordPress a las pocas horas de su divulgación pública. La...

Leer artículo →
23 DE SEPTIEMBRE, 2026

Vulnerabilidades críticas de HPE ALE permiten el control total del servidor.

El 22 de septiembre de 2026, Hewlett Packard Enterprise solucionó 10 vulnerabilidades en su plataforma de análisis de ubicación. Estas vulnerabilidades críticas...

Leer artículo →