Cerrar menú
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
What's Hot

Una falla crítica sin parchear expone a Hugface LeRobot a RCE no certificado

Un nuevo material de escudo más delgado que un cabello y bloquea las ondas electromagnéticas y la radiación del espacio

El pirata informático chino Silk Typhoon es extraditado a EE. UU. por un ciberataque de investigación sobre el coronavirus

Facebook X (Twitter) Instagram
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
FySelf Noticias
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
FySelf Noticias
Home»Identidad»Microsoft parchea la falla en la función Entra ID que permitió la adquisición de la entidad principal del servicio
Identidad

Microsoft parchea la falla en la función Entra ID que permitió la adquisición de la entidad principal del servicio

corp@blsindustriaytecnologia.comBy corp@blsindustriaytecnologia.comabril 28, 2026No hay comentarios3 minutos de lectura
Share Facebook Twitter Pinterest Telegram LinkedIn Tumblr Email Copy Link
Follow Us
Google News Flipboard
Share
Facebook Twitter LinkedIn Pinterest Email Copy Link

Ravi Lakshmanan28 de abril de 2026Gestión de vulnerabilidad/identidad

Las funciones administrativas para los agentes de inteligencia artificial (IA) dentro de Microsoft Entra ID podrían potencialmente permitir ataques de escalada de privilegios y adquisición de identidad, según nuevos hallazgos de Silverfort.

El administrador de identidad del agente es una función integrada privilegiada introducida por Microsoft como parte de la plataforma de identidad del agente para manejar todos los aspectos de las operaciones del ciclo de vida de la identidad para los agentes de IA en su inquilino. La plataforma permite a los agentes de IA autenticarse de forma segura para acceder a los recursos necesarios y descubrir otros agentes.

Sin embargo, una deficiencia descubierta por Identity Security Platform significó que al convertirse en propietario, un usuario al que se le asignara la función de Administrador de identidad del agente podría asumir cualquier entidad de servicio, incluidas entidades de servicio más allá de las identidades relacionadas con el agente, y agregar sus propias credenciales para autenticarse como esa entidad principal.

«Esta es una adquisición principal de servicio completo», dijo el investigador de seguridad Noah Ariel. «Para los inquilinos con entidades de servicio muy privilegiadas, esta es la ruta de escalada de privilegios».

Esta propiedad de la entidad principal del servicio abre efectivamente la puerta para que los atacantes operen dentro del alcance de los permisos existentes. Si la entidad de servicio objetivo tiene permisos elevados, especialmente roles de directorio privilegiados o permisos de aplicaciones de gráficos influyentes, un atacante puede obtener un control más amplio sobre el inquilino.

Tras la divulgación responsable el 1 de marzo de 2026, Microsoft lanzó un parche para corregir el desbordamiento del alcance en todos los entornos de nube el 9 de abril. Después de la solución, los intentos de utilizar la función de administrador de identidad del agente para asignar propiedad a entidades principales de servicio que no sean agentes se bloquearán con un mensaje de error «Prohibido».

Silverfort señaló que este problema arquitectónico resalta la necesidad de examinar cómo se aplican el alcance de las funciones y los permisos, especialmente cuando se trata de componentes de identidad compartidos y cuando se construyen nuevos tipos de identidad sobre bases primitivas existentes.

Para mitigar la amenaza que representa este riesgo, se alienta a las organizaciones a monitorear el uso de roles confidenciales, especialmente aquellos relacionados con cambios en la propiedad o las credenciales de la entidad principal del servicio, realizar un seguimiento de los cambios en la propiedad de la entidad principal del servicio, proteger las entidades principales de servicio con privilegios y auditar la creación de credenciales de la entidad principal de servicio.

«La identidad de los agentes es parte de un cambio más amplio hacia identidades no humanas que se está gestando para la era de los agentes de IA», dijo Ariel. «Cuando los permisos de función se aplican sobre una base compartida sin un alcance estricto, el acceso se puede ampliar más allá de lo que se pretendía originalmente. En este caso, la brecha condujo a un acceso ampliado, especialmente cuando estaban involucrados directores de servicio privilegiados».

«Además, el riesgo general está influenciado por la postura de los inquilinos, particularmente en torno a los principios de servicio privilegiados. El abuso de propiedad sigue siendo un vector de ataque bien conocido e influyente».


Source link

#BlockchainIdentidad #Ciberseguridad #ÉticaDigital #IdentidadDigital #Privacidad #ProtecciónDeDatos
Follow on Google News Follow on Flipboard
Share. Facebook Twitter Pinterest LinkedIn Tumblr Email Copy Link
Previous ArticleMicrosoft confirma la explotación activa de Windows Shell CVE-2026-32202
Next Article La infraestructura del centro de datos tiene problemas de contaminación con PFAS
corp@blsindustriaytecnologia.com
  • Website

Related Posts

Una falla crítica sin parchear expone a Hugface LeRobot a RCE no certificado

abril 28, 2026

El pirata informático chino Silk Typhoon es extraditado a EE. UU. por un ciberataque de investigación sobre el coronavirus

abril 28, 2026

Microsoft confirma la explotación activa de Windows Shell CVE-2026-32202

abril 28, 2026
Add A Comment
Leave A Reply Cancel Reply

el último

Una falla crítica sin parchear expone a Hugface LeRobot a RCE no certificado

Un nuevo material de escudo más delgado que un cabello y bloquea las ondas electromagnéticas y la radiación del espacio

El pirata informático chino Silk Typhoon es extraditado a EE. UU. por un ciberataque de investigación sobre el coronavirus

Convertir el CO2 de los residuos municipales en productos de consumo útiles

Publicaciones de tendencia

Suscríbete a las noticias

Suscríbete a nuestro boletín informativo y no te pierdas nuestras últimas noticias.

Suscríbete a mi boletín informativo para recibir nuevas publicaciones y consejos. ¡Manténgase al día!

Noticias Fyself es un medio digital dedicado a brindar información actualizada, precisa y relevante sobre los temas que están moldeando el futuro: economía, tecnología, startups, invenciones, sostenibilidad y fintech.

el último

TwinH Presenta una Tecnología Revolucionaria para Cocinas Inteligentes

¡Conoce a tu gemelo digital! La IA de vanguardia de Europa que está personalizando la medicina

TwinH: El cambio de juego de la IA para servicios legales más rápidos y accesibles

Facebook X (Twitter) Instagram Pinterest YouTube
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
© 2026 noticias.fyself. Designed by noticias.fyself.

Escribe arriba y pulsa Enter para buscar. Pulsa Esc para cancelar.