Navegación

Microsoft bloqueará los ataques de inyección de scripts de Entra ID a partir de octubre.

fuente: https://www.bleepingcomputer.com/news/security/microsoft-to-block-entra-id-script-injection-attacks-starting-october/

Microsoft ha recordado a sus clientes que la solución de gestión de identidades y accesos (IAM) Entra ID contará con una mayor protección contra ataques de inyección de scripts externos a partir del próximo mes.

La compañía reveló por primera vez sus planes para proteger los inicios de sesión de Entra ID contra ataques de inyección de scripts en un anuncio de noviembre de 2025.

Según una actualización del centro de mensajes del lunes, a la que tuvo acceso BleepingComputer, Microsoft comenzará a aplicar defensas adicionales de la Política de Seguridad de Contenido (CSP) que solo permitirán scripts de dominios de la red de distribución de contenido (CDN) de Microsoft de confianza durante los inicios de sesión de Entra ID.

El despliegue debería finalizar a finales de octubre de 2026, tras lo cual todos los usuarios estarán protegidos contra diversos riesgos de seguridad de inicio de sesión, incluidos los ataques de secuencias de comandos entre sitios (XSS), en los que se inyecta código malicioso en sitios web para robar credenciales.

"Microsoft Entra ID mejorará la seguridad de inicio de sesión mediante la aplicación de una Política de Seguridad de Contenido que bloqueará la inyección de scripts externos a partir de mediados de octubre de 2026", declaró la compañía. Este cambio ayuda a proteger a los usuarios de amenazas como el cross-site scripting (XSS), al permitir únicamente la ejecución de scripts de confianza alojados por Microsoft durante la autenticación y bloquear el código no autorizado o inyectado externamente.

Microsoft recomendó a sus clientes empresariales que dejen de usar extensiones y herramientas del navegador que inyectan código o scripts en las páginas de inicio de sesión antes de que entren en vigor los nuevos cambios de la CSP.

También les instó a probar los escenarios de inicio de sesión antes de la fecha límite del próximo mes para identificar y solucionar cualquier problema de dependencia con las herramientas de inyección de código. Los administradores de TI pueden identificar el impacto potencial revisando los flujos de inicio de sesión en la consola para desarrolladores del navegador y buscando infracciones que aparecen en texto rojo con detalles sobre los scripts bloqueados.

Últimas noticias

28 DE SEPTIEMBRE, 2026

Países Bajos crea alternativa a Windows y Office

Países Bajos impulsa DAWO, un sistema basado en Linux para sustituir a Windows y Office y reforzar su soberanía digital. El camino hacia la soberanía digital en...

Leer artículo →
28 DE SEPTIEMBRE, 2026

La botnet Carbonato compromete hosts de Docker para desplegar un agente de IA Hermes controlado por Telegram.

Investigadores de ciberseguridad han revelado detalles de un nuevo malware de botnet llamado Carbonato, que ataca demonios Docker expuestos para desplegar un ma...

Leer artículo →
28 DE SEPTIEMBRE, 2026

Nueva semana y nueva filtración de datos para los clientes de Revolut.

Destaca el caso de Revolut, cuyos clientes fueron afectados por un ataque de ingeniería social en el bróker DriveWealth y por una estafa de suplantación guberna...

Leer artículo →