Navegación

Microsoft bloqueará los ataques de inyección de scripts de Entra ID a partir de octubre.

fuente: https://www.bleepingcomputer.com/news/security/microsoft-to-block-entra-id-script-injection-attacks-starting-october/

Microsoft ha recordado a sus clientes que la solución de gestión de identidades y accesos (IAM) Entra ID contará con una mayor protección contra ataques de inyección de scripts externos a partir del próximo mes.

La compañía reveló por primera vez sus planes para proteger los inicios de sesión de Entra ID contra ataques de inyección de scripts en un anuncio de noviembre de 2025.

Según una actualización del centro de mensajes del lunes, a la que tuvo acceso BleepingComputer, Microsoft comenzará a aplicar defensas adicionales de la Política de Seguridad de Contenido (CSP) que solo permitirán scripts de dominios de la red de distribución de contenido (CDN) de Microsoft de confianza durante los inicios de sesión de Entra ID.

El despliegue debería finalizar a finales de octubre de 2026, tras lo cual todos los usuarios estarán protegidos contra diversos riesgos de seguridad de inicio de sesión, incluidos los ataques de secuencias de comandos entre sitios (XSS), en los que se inyecta código malicioso en sitios web para robar credenciales.

"Microsoft Entra ID mejorará la seguridad de inicio de sesión mediante la aplicación de una Política de Seguridad de Contenido que bloqueará la inyección de scripts externos a partir de mediados de octubre de 2026", declaró la compañía. Este cambio ayuda a proteger a los usuarios de amenazas como el cross-site scripting (XSS), al permitir únicamente la ejecución de scripts de confianza alojados por Microsoft durante la autenticación y bloquear el código no autorizado o inyectado externamente.

Microsoft recomendó a sus clientes empresariales que dejen de usar extensiones y herramientas del navegador que inyectan código o scripts en las páginas de inicio de sesión antes de que entren en vigor los nuevos cambios de la CSP.

También les instó a probar los escenarios de inicio de sesión antes de la fecha límite del próximo mes para identificar y solucionar cualquier problema de dependencia con las herramientas de inyección de código. Los administradores de TI pueden identificar el impacto potencial revisando los flujos de inicio de sesión en la consola para desarrolladores del navegador y buscando infracciones que aparecen en texto rojo con detalles sobre los scripts bloqueados.

Últimas noticias

27 DE SEPTIEMBRE, 2026

La actualización KB5002907 provoca eliminaciones inesperadas de archivos de Office.

Anteriormente, Microsoft lanzó su actualización rutinaria de septiembre. Desafortunadamente, causó graves problemas con la función de copiar y pegar celdas y lo...

Leer artículo →
27 DE SEPTIEMBRE, 2026

F-Droid 2.0 se lanza después de 10 años con un rediseño importante para transformar el descubrimiento de aplicaciones Android de código abierto.

F-Droid ha lanzado la versión 2.0 de su aplicación oficial para Android, la mayor actualización de cliente en una década. El repositorio de aplicaciones de códi...

Leer artículo →
27 DE SEPTIEMBRE, 2026

Un modelo de IA local modifica el programa de extracción de credenciales de Windows para eludir la detección de EDR.

Un modelo de inteligencia artificial (IA) local, sin censura, modificó una utilidad de extracción de credenciales de Windows hasta lograr evadir dos productos d...

Leer artículo →