Las agencias federales tienen hasta mañana para parchear un zero-day de AD FS explotado activamente
CVE-2026-56155 permite que un atacante con acceso previo escale a administrador en Active Directory Federation Services. El plazo de parcheo de CISA vence el 28 de julio.
CVE-2026-56155, una vulnerabilidad de escalada de privilegios en Active Directory Federation Services, se está explotando activamente, y el plazo de CISA para que las agencias federales la parcheen vence mañana, 28 de julio. Si administras AD FS y todavía no has aplicado la actualización de Patch Tuesday de julio, esta es la que hay que priorizar hoy.
El fallo tiene una puntuación CVSS de 7.8 y se origina en un control de acceso con granularidad insuficiente en AD FS. Permite que un atacante ya autenticado, con acceso previo a la red, escale a privilegios administrativos. El propio equipo de Detección y Respuesta de Microsoft (DART) lo descubrió durante labores de respuesta a incidentes, lo que significa que se encontró porque ya se estaba usando en ataques reales, no en un laboratorio. Microsoft clasifica la explotación como “Detectada”, su etiqueta de mayor confianza para abuso activo.
No es, por sí sola, una vulnerabilidad remota y no autenticada: el atacante necesita acceso previo para encadenarla con otro exploit. Eso es justo lo que la hace peligrosa en la práctica: es el paso de escalada de privilegios en una intrusión de varias etapas, el movimiento que convierte una sola cuenta comprometida en control administrativo total sobre tu servicio de federación y, por extensión, sobre cada aplicación que confía en él para la autenticación.
En el mismo ciclo de Patch Tuesday de julio de 2026 se parchearon otras nueve vulnerabilidades de AD FS, todas calificadas como “Importantes”. CVE-2026-56164, un fallo relacionado de escalada de privilegios en SharePoint Server con causa raíz de autenticación ausente, también se confirmó explotado activamente en la misma tanda; el plazo de CISA para ese caso venció el 17 de julio, así que si te lo perdiste, ya vas con retraso.
Qué hacer: aplica la actualización de seguridad acumulativa de julio de 2026 de Microsoft en todos los servidores que ejecuten AD FS. Si no puedes parchear de inmediato, audita la membresía del grupo de administradores de AD FS y los cambios recientes de privilegios en busca de señales de compromiso; DART encontró esta vulnerabilidad durante una respuesta a incidentes en vivo, lo que significa que ya existen herramientas de detección para el comportamiento que habilita. Para SharePoint, la mitigación provisional de Microsoft es habilitar Antimalware Scan Interface (AMSI) con el modo Request Body Scan en Full. Las agencias federales están obligadas a cumplir con los plazos del catálogo KEV de CISA; el resto de organizaciones también debería tratar el 28 de julio como fecha límite.
Fuentes
Lecturas relacionadas
- Ciberseguridad Microsoft parchea 'RoguePlanet', el zero-day de Defender que otorga acceso SYSTEM
- Ciberseguridad El mayor Patch Tuesday de la historia de Microsoft: 198 CVEs, tres zero-days y un fallo de Defender explotado activamente
- Ciberseguridad APT28 Explota Activamente CVE-2026-32202 — Un Fallo Zero-Click en Windows Shell que Roba Hashes NTLM