Navegación

Microsoft bloqueará los ataques de inyección de scripts de Entra ID a partir de octubre.

fuente: https://www.bleepingcomputer.com/news/security/microsoft-to-block-entra-id-script-injection-attacks-starting-october/

Microsoft ha recordado a sus clientes que la solución de gestión de identidades y accesos (IAM) Entra ID contará con una mayor protección contra ataques de inyección de scripts externos a partir del próximo mes.

La compañía reveló por primera vez sus planes para proteger los inicios de sesión de Entra ID contra ataques de inyección de scripts en un anuncio de noviembre de 2025.

Según una actualización del centro de mensajes del lunes, a la que tuvo acceso BleepingComputer, Microsoft comenzará a aplicar defensas adicionales de la Política de Seguridad de Contenido (CSP) que solo permitirán scripts de dominios de la red de distribución de contenido (CDN) de Microsoft de confianza durante los inicios de sesión de Entra ID.

El despliegue debería finalizar a finales de octubre de 2026, tras lo cual todos los usuarios estarán protegidos contra diversos riesgos de seguridad de inicio de sesión, incluidos los ataques de secuencias de comandos entre sitios (XSS), en los que se inyecta código malicioso en sitios web para robar credenciales.

"Microsoft Entra ID mejorará la seguridad de inicio de sesión mediante la aplicación de una Política de Seguridad de Contenido que bloqueará la inyección de scripts externos a partir de mediados de octubre de 2026", declaró la compañía. Este cambio ayuda a proteger a los usuarios de amenazas como el cross-site scripting (XSS), al permitir únicamente la ejecución de scripts de confianza alojados por Microsoft durante la autenticación y bloquear el código no autorizado o inyectado externamente.

Microsoft recomendó a sus clientes empresariales que dejen de usar extensiones y herramientas del navegador que inyectan código o scripts en las páginas de inicio de sesión antes de que entren en vigor los nuevos cambios de la CSP.

También les instó a probar los escenarios de inicio de sesión antes de la fecha límite del próximo mes para identificar y solucionar cualquier problema de dependencia con las herramientas de inyección de código. Los administradores de TI pueden identificar el impacto potencial revisando los flujos de inicio de sesión en la consola para desarrolladores del navegador y buscando infracciones que aparecen en texto rojo con detalles sobre los scripts bloqueados.

Últimas noticias

16 DE JUNIO, 2026

Maine cierra al público su portal de filtración de datos tras recibir informes falsos

Maine sigue permitiendo que las empresas notifiquen las filtraciones de datos, pero no facilitará el acceso del público al portal hasta que finalice una auditor...

Leer artículo →
16 DE JUNIO, 2026

Estonia pondrá en cuarentena los correos electrónicos enviados desde el dominio ruso .ru antes de que lleguen a los funcionarios del Gobiern...

Estonia exigirá controles de seguridad adicionales para los correos electrónicos enviados desde el dominio de nivel superior ruso .ru antes de que lleguen a los...

Leer artículo →
16 DE JUNIO, 2026

Reino Unido prohibirá el acceso a las redes sociales a los menores de 16 años

La prohibición se aplicará a todas las «plataformas de usuario a usuario, cuyo propósito es permitir la interacción social y que permiten a los usuarios publica...

Leer artículo →