La compañía de ciberseguridad Semperis, especializada en protección de identidades, ha revelado que la vulnerabilidad nOAuth, descubierta en Microsoft Entra ID, sigue presente en numerosas aplicaciones SaaS, poniendo en peligro la seguridad de cuentas empresariales y permitiendo filtraciones masivas de datos.
Durante la conferencia Troopers 2025 en Heidelberg (Alemania), Eric Woodruff, arquitecto jefe de identidad de Semperis, compartió una investigación actualizada que demuestra cómo esta falla sigue sin corregirse en múltiples aplicaciones disponibles en la Galería de Aplicaciones de Microsoft Entra. El problema radica en el uso indebido del protocolo OpenID Connect, que permite a un atacante tomar el control completo de una cuenta con solo conocer el email de la víctima y disponer de un tenant de Entra.
Lo alarmante, según Woodruff, es que ni desarrolladores ni proveedores de SaaS parecen saber qué buscar o cómo defenderse, y las protecciones tradicionales como MFA, políticas de Zero Trust o el acceso condicional resultan ineficaces contra este tipo de ataques.
“El abuso de nOAuth requiere poco esfuerzo, deja apenas rastro y sigue funcionando en muchas apps”, advirtió Woodruff, que realizó pruebas sobre más de 100 aplicaciones SaaS integradas con Entra y halló que cerca del 10% son aún vulnerables.
Semperis ya ha notificado estos riesgos tanto a Microsoft como a los desarrolladores afectados desde diciembre de 2024. Algunos han implementado soluciones, pero una parte significativa sigue expuesta. La dificultad de detectar el abuso se agrava por la falta de correlación entre los registros de Entra ID y las plataformas SaaS implicadas.
Desde el Microsoft Security Response Center (MSRC) se ha instado a los proveedores a adoptar buenas prácticas y a aplicar las correcciones sugeridas, advirtiendo que quienes no actúen podrían ser excluidos de la galería de aplicaciones de Entra.
Además, Semperis ha aprovechado para anunciar nuevas funciones en su plataforma Directory Services Protector, que ahora también detecta BadSuccessor, una técnica de escalada de privilegios en Windows Server 2025, y ha sido pionera en descubrir Silver SAML, una variante del ataque Golden SAML que afectó a SolarWinds.
La investigación completa puede consultarse aquí nOAuth Abuse Alert – Semperis
Rincón del CISO
28 Julio 2026
Podcast de Cyberlideria MGZN.
Todos los jueves, a partir de las 22:00, estará disponible en CyberLideria MGZN una nueva entrevista, donde un prestigioso CISO colaborador charlará con una personalidad inspiradora, importante, y líder empresarial, tanto del ámbito privado como público.
Manténgase informado sobre la ciberseguridad, tecnología, las tendencias y las noticias que afectan a los líderes de TI.
Suscríbete GRATIS y disfruta de contenido ilimitado sobre ciberseguridad y personas