Navegación

Microsoft bloqueará los ataques de inyección de scripts de Entra ID a partir de octubre.

fuente: https://www.bleepingcomputer.com/news/security/microsoft-to-block-entra-id-script-injection-attacks-starting-october/

Microsoft ha recordado a sus clientes que la solución de gestión de identidades y accesos (IAM) Entra ID contará con una mayor protección contra ataques de inyección de scripts externos a partir del próximo mes.

La compañía reveló por primera vez sus planes para proteger los inicios de sesión de Entra ID contra ataques de inyección de scripts en un anuncio de noviembre de 2025.

Según una actualización del centro de mensajes del lunes, a la que tuvo acceso BleepingComputer, Microsoft comenzará a aplicar defensas adicionales de la Política de Seguridad de Contenido (CSP) que solo permitirán scripts de dominios de la red de distribución de contenido (CDN) de Microsoft de confianza durante los inicios de sesión de Entra ID.

El despliegue debería finalizar a finales de octubre de 2026, tras lo cual todos los usuarios estarán protegidos contra diversos riesgos de seguridad de inicio de sesión, incluidos los ataques de secuencias de comandos entre sitios (XSS), en los que se inyecta código malicioso en sitios web para robar credenciales.

"Microsoft Entra ID mejorará la seguridad de inicio de sesión mediante la aplicación de una Política de Seguridad de Contenido que bloqueará la inyección de scripts externos a partir de mediados de octubre de 2026", declaró la compañía. Este cambio ayuda a proteger a los usuarios de amenazas como el cross-site scripting (XSS), al permitir únicamente la ejecución de scripts de confianza alojados por Microsoft durante la autenticación y bloquear el código no autorizado o inyectado externamente.

Microsoft recomendó a sus clientes empresariales que dejen de usar extensiones y herramientas del navegador que inyectan código o scripts en las páginas de inicio de sesión antes de que entren en vigor los nuevos cambios de la CSP.

También les instó a probar los escenarios de inicio de sesión antes de la fecha límite del próximo mes para identificar y solucionar cualquier problema de dependencia con las herramientas de inyección de código. Los administradores de TI pueden identificar el impacto potencial revisando los flujos de inicio de sesión en la consola para desarrolladores del navegador y buscando infracciones que aparecen en texto rojo con detalles sobre los scripts bloqueados.

Últimas noticias

01 DE OCTUBRE, 2026

Bitget confirma que una vulnerabilidad de día cero de terceros fue la responsable del robo de criptomonedas por valor de 387,5 millones de dólares.

El exchange de criptomonedas Bitget confirmó el miércoles que los atacantes que robaron 387,5 millones de dólares la semana pasada explotaron una vulnerabilidad...

Leer artículo →
01 DE OCTUBRE, 2026

Japón anuncia planes para construir una planta de fabricación de chips en la Luna para el año 2040

Japón, a través de la empresa Rapidus, ha anunciado planes para construir una planta de fabricación de chips en la Luna para el año 2040. Estados Unidos es dond...

Leer artículo →
01 DE OCTUBRE, 2026

Los atacantes abusan de MSP360 para desplegar ScreenConnect en ataques de phishing con RMM dual.

Microsoft ha alertado sobre campañas de phishing que distribuyen un instalador del software de monitorización y gestión remota (RMM) MSP360 bajo la apariencia d...

Leer artículo →