Volver al Blog
Ciberseguridad 27 de julio de 2026 4 min read

Las agencias federales tienen hasta mañana para parchear un zero-day de AD FS explotado activamente

CVE-2026-56155 permite que un atacante con acceso previo escale a administrador en Active Directory Federation Services. El plazo de parcheo de CISA vence el 28 de julio.

Las agencias federales tienen hasta mañana para parchear un zero-day de AD FS explotado activamente

CVE-2026-56155, una vulnerabilidad de escalada de privilegios en Active Directory Federation Services, se está explotando activamente, y el plazo de CISA para que las agencias federales la parcheen vence mañana, 28 de julio. Si administras AD FS y todavía no has aplicado la actualización de Patch Tuesday de julio, esta es la que hay que priorizar hoy.

El fallo tiene una puntuación CVSS de 7.8 y se origina en un control de acceso con granularidad insuficiente en AD FS. Permite que un atacante ya autenticado, con acceso previo a la red, escale a privilegios administrativos. El propio equipo de Detección y Respuesta de Microsoft (DART) lo descubrió durante labores de respuesta a incidentes, lo que significa que se encontró porque ya se estaba usando en ataques reales, no en un laboratorio. Microsoft clasifica la explotación como “Detectada”, su etiqueta de mayor confianza para abuso activo.

No es, por sí sola, una vulnerabilidad remota y no autenticada: el atacante necesita acceso previo para encadenarla con otro exploit. Eso es justo lo que la hace peligrosa en la práctica: es el paso de escalada de privilegios en una intrusión de varias etapas, el movimiento que convierte una sola cuenta comprometida en control administrativo total sobre tu servicio de federación y, por extensión, sobre cada aplicación que confía en él para la autenticación.

En el mismo ciclo de Patch Tuesday de julio de 2026 se parchearon otras nueve vulnerabilidades de AD FS, todas calificadas como “Importantes”. CVE-2026-56164, un fallo relacionado de escalada de privilegios en SharePoint Server con causa raíz de autenticación ausente, también se confirmó explotado activamente en la misma tanda; el plazo de CISA para ese caso venció el 17 de julio, así que si te lo perdiste, ya vas con retraso.

Qué hacer: aplica la actualización de seguridad acumulativa de julio de 2026 de Microsoft en todos los servidores que ejecuten AD FS. Si no puedes parchear de inmediato, audita la membresía del grupo de administradores de AD FS y los cambios recientes de privilegios en busca de señales de compromiso; DART encontró esta vulnerabilidad durante una respuesta a incidentes en vivo, lo que significa que ya existen herramientas de detección para el comportamiento que habilita. Para SharePoint, la mitigación provisional de Microsoft es habilitar Antimalware Scan Interface (AMSI) con el modo Request Body Scan en Full. Las agencias federales están obligadas a cumplir con los plazos del catálogo KEV de CISA; el resto de organizaciones también debería tratar el 28 de julio como fecha límite.

Fuentes

CVE-2026-56155 AD FS Microsoft CISA zero-day