CVE-2026-33105: Microsoft Parchea un Bypass de Autenticación CVSS 10.0 en Azure Kubernetes Service
Un atacante sin credenciales con acceso a la red puede escalar privilegios y tomar el control de los workloads en contenedores de AKS. Microsoft distribuyó el parche via Azure Update Manager. La misma semana se reveló un segundo fallo CVSS 10.0 en Azure AI Foundry.
Microsoft reveló el CVE-2026-33105 el 3 de abril de 2026: una vulnerabilidad de autorización incorrecta con puntuación CVSS 10.0 en Azure Kubernetes Service. Un atacante no autenticado con acceso a la red puede eludir los controles RBAC y escalar privilegios para obtener control total sobre los workloads en contenedores que se ejecutan en los clústeres AKS afectados.
Una puntuación de 10.0 es el máximo posible. Sin credenciales. Sin interacción del usuario. Accesible por red.
Qué está afectado
El fallo existe en la capa de autorización de AKS. Un atacante posicionado en la red —dentro de la misma VNet, o externamente si el servidor API está expuesto— puede enviar peticiones manipuladas que evitan las comprobaciones de control de acceso basado en roles. A partir de ahí, es posible la escalada de privilegios hasta nivel cluster-admin, lo que permite modificar workloads arbitrariamente, extraer secretos y moverse lateralmente por el clúster.
Microsoft no ha publicado rangos de versiones específicos para el parche. La corrección se desplegó automáticamente a través de Azure Update Manager. Si los clústeres AKS están configurados para recibir actualizaciones gestionadas, el parche ya debería estar aplicado. Si los clústeres están en un ciclo de actualización manual, hay que revisar la versión de AKS de inmediato.
Corrección: Actualizar a la última versión parcheada de AKS mediante Azure Update Manager o ejecutar az aks upgrade para obtener la versión corregida del plano de control. Verificar la versión del clúster en el portal de Azure bajo Kubernetes version — cualquier versión publicada antes del 3 de abril de 2026 debe confirmarse como parcheada.
La vulnerabilidad paralela
El mismo ciclo de parches de abril expuso el CVE-2026-32213 —también con CVSS 10.0— en Azure AI Foundry, la plataforma de Microsoft para construir y desplegar aplicaciones de IA. Los detalles sobre el vector de ataque exacto son limitados, pero el patrón de revelación (dos fallos de máxima gravedad en servicios cloud adyacentes en la misma semana) apunta a una auditoría coordinada o un proceso de divulgación responsable más que a un descubrimiento oportunista.
Qué hacer ahora mismo
- Confirmar que todos los clústeres AKS ejecutan versiones del plano de control posteriores al 3 de abril.
- Auditar la exposición de red del servidor API de AKS — los clústeres con servidor API público tienen mayor riesgo.
- Revisar las asignaciones de roles RBAC para detectar cualquier escalada inesperada que pueda haber ocurrido antes de la ventana de parcheo.
- Si se usa Azure AI Foundry, aplicar los parches de CVE-2026-32213 y revisar la configuración de autenticación de los endpoints de IA.
No se han reportado explotaciones activas en la fecha de divulgación, pero las vulnerabilidades CVSS 10.0 en servicios Kubernetes gestionados ampliamente utilizados pasan históricamente de prueba de concepto a explotación activa en cuestión de días.
La presión temporal es real. AKS ejecuta workloads de producción para una parte significativa de la infraestructura cloud empresarial. Tratar esto como una actualización urgente.
Lecturas relacionadas
- Ciberseguridad Drupal lanza parche de emergencia 'Altamente Crítico' — exploit sin autenticación posible en horas
- Ciberseguridad CVE-2026-34040: Fallo en Docker Engine Permite Eludir Plugins de Autorización y Tomar Control del Host — Actualiza a 29.3.1 Ya
- Cloud e Infraestructura Vista previa de Kubernetes v1.36: HPA a cero réplicas, redimensionado de pods en caliente y tokens de imagen efímeros