¿Qué ha ocurrido?
Microsoft ha confirmado una vulnerabilidad crítica de seguridad en su aplicación Authenticator, a través de la cual los atacantes pueden hacerse con tokens de inicio de sesión de las cuentas de usuario. La vulnerabilidad, identificada como CVE-2026-41615, permite a personas no autorizadas obtener información sensible a través de la red y, con ello, acceder a recursos que en realidad deberían estar reservados exclusivamente al titular legítimo de la cuenta. Microsoft califica el riesgo con una puntuación CVSS de 9.6, considerándolo "crítico". Ya están disponibles versiones actualizadas de la aplicación para Android e iOS para su descarga.
Los detalles
Según la entrada de la vulnerabilidad publicada por Microsoft, el fallo puede exponer el token de inicio de sesión de la cuenta laboral de los usuarios. Con ello, los atacantes obtienen acceso a todos los datos y servicios para los que la cuenta de usuario afectada tiene autorización, lo que potencialmente incluye información empresarial sensible.
La vía de ataque requiere la interacción de la víctima: los atacantes deben conseguir que una persona interactúe con una solicitud aparentemente legítima pero maliciosa. Si la víctima confirma esta solicitud, se puede inducir a la aplicación a solicitar tokens de acceso en nombre del usuario. Estos tokens se entregan posteriormente a un servicio controlado por los atacantes. Lo problemático es que las personas afectadas no reciben información clara sobre qué acceso se ha concedido realmente, por lo que el ataque pasa prácticamente inadvertido.
Resulta interesante la diferente valoración del riesgo: mientras que Microsoft clasifica la vulnerabilidad con un CVSS de 9.6 como "crítica", el NIST, en su entrada del NVD, solo alcanza un valor de 7.4, clasificándola como "alta". Microsoft subraya además que, hasta el momento, la vulnerabilidad no ha sido explotada activamente y que actualmente no existe ningún exploit disponible públicamente.
Valoración
Las aplicaciones de autenticación se consideran generalmente un componente importante de la autenticación de dos factores y están destinadas precisamente a prevenir escenarios de ataque como la usurpación de cuentas. Que sea justamente esta capa de protección la que se convierta en la puerta de entrada resulta especialmente grave, sobre todo en el ámbito empresarial, donde las cuentas laborales suelen otorgar un amplio acceso a sistemas internos, documentos y plataformas de comunicación.
También destaca el vector de ataque: no se trata de una vulnerabilidad puramente técnica que pueda explotarse sin intervención alguna, sino de un mecanismo que se basa en la ingeniería social. Los usuarios deben confirmar activamente una solicitud aparentemente legítima. Esto demuestra una vez más que las medidas de protección técnicas por sí solas no bastan cuando los atacantes ponen el foco en el ser humano como el eslabón más débil de la cadena de seguridad.
La discrepancia entre la valoración de Microsoft y la del NIST evidencia además hasta qué punto los riesgos pueden evaluarse de forma diferente según la metodología aplicada. Para empresas y usuarios particulares, en la práctica sigue siendo relevante lo siguiente: una clasificación crítica por parte del propio fabricante debería tomarse en serio, independientemente de valoraciones externas divergentes.
Consejos prácticos
- Compruebe de inmediato si su Microsoft Authenticator está actualizado. En Android se requiere la versión 6.2605.2973 o superior, y en iOS, al menos la versión 6.8.47.
- El número de versión actual puede consultarse en el menú de la aplicación, en "Ayuda" y, dentro de este, en "Acerca de" - "Versión de la aplicación".
- Si las actualizaciones automáticas de aplicaciones están desactivadas en el dispositivo móvil, se debe buscar manualmente actualizaciones en Google Play Store o en la App Store de iOS.
- Desconfíe por principio de solicitudes de inicio de sesión inesperadas o notificaciones push del Authenticator, especialmente si le parecen inusuales o no corresponden a una acción de inicio de sesión que usted mismo haya realizado.
- Las empresas deberían concienciar a sus empleados sobre los ataques de ingeniería social, ya que la vía de ataque descrita requiere una confirmación activa por parte del usuario.
Perspectivas
Dado que hasta el momento no se conoce ni un uso indebido activo de la vulnerabilidad ni un exploit disponible públicamente, actualmente no existe una presión urgente para actuar en el sentido de una ola de ataques ya en curso. No obstante, los usuarios deberían instalar cuanto antes las actualizaciones proporcionadas para descartar el riesgo de un uso indebido futuro. Por experiencia, con la publicación de una vulnerabilidad también aumenta el interés de los atacantes por desarrollar los exploits correspondientes. Por ello, la actualización rápida de la aplicación sigue siendo la medida más eficaz para protegerse frente a posibles ataques a través de esta vulnerabilidad.