{"id":1068,"date":"2026-06-03T23:19:18","date_gmt":"2026-06-03T23:19:18","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/06\/03\/las-aplicaciones-de-android-de-microsoft-365-permiten-que-cualquier-aplicacion-robe-tokens-de-cuenta-a-traves-del-indicador-de-depuracion-sobrante\/"},"modified":"2026-06-03T23:19:18","modified_gmt":"2026-06-03T23:19:18","slug":"las-aplicaciones-de-android-de-microsoft-365-permiten-que-cualquier-aplicacion-robe-tokens-de-cuenta-a-traves-del-indicador-de-depuracion-sobrante","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/06\/03\/las-aplicaciones-de-android-de-microsoft-365-permiten-que-cualquier-aplicacion-robe-tokens-de-cuenta-a-traves-del-indicador-de-depuracion-sobrante\/","title":{"rendered":"Las aplicaciones de Android de Microsoft 365 permiten que cualquier aplicaci\u00f3n robe tokens de cuenta a trav\u00e9s del indicador de depuraci\u00f3n sobrante"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Un indicador de desarrollo que se dej\u00f3 activado en las compilaciones de producci\u00f3n de varias aplicaciones de Microsoft 365 para Android deshabilit\u00f3 la verificaci\u00f3n que limita el uso compartido de tokens de cuenta con aplicaciones confiables de Microsoft.<\/p>\n<p>Cualquier otra aplicaci\u00f3n en el mismo tel\u00e9fono podr\u00eda solicitar el token del usuario que inici\u00f3 sesi\u00f3n y obtenerlo, luego leer el correo electr\u00f3nico, abrir archivos, explorar el calendario y enviar mensajes como ese usuario. Sin contrase\u00f1a, sin pantalla de inicio de sesi\u00f3n, sin solicitud de permiso.<\/p>\n<p>Microsoft lo ha parcheado y, si ejecuta aplicaciones de Microsoft 365 en Android, actual\u00edcelas.<\/p>\n<p>El error, que <a href=\"https:\/\/enclave.ai\/blog\/flagleft-microsoft-365-android-forgotten-flag-account-takeover\">Enclave<\/a> llamadas <b>BanderaIzquierda<\/b>lleg\u00f3 a Word, PowerPoint, Excel, Microsoft 365 Copilot, Microsoft Loop y OneNote, seis aplicaciones con miles de millones de descargas entre ellas. Los equipos se enviaron con la misma bandera configurada como falsa y no se vieron afectados, lo que Enclave lee como un desliz en lugar de un dise\u00f1o.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-cant-stop-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjPEV6-530TOlxG6PjrmdlY623wpBwduZ7t1HV6flcmO5R4q4AmfixDUzW0CrhlvMVNWbhvOIso-UDNTka4W_W9Chrdj_dglwBZwi7DuePM2IMIl-hfUYVIqBXgfpr_2619K8Gptb4LzwJ6gUbi7lWl2M8AFQJsHEaw63Q7tZ6708YGruiHrr0Y2W9YYxLQ\/s728-e100\/ThreatLocker-d.png\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Las aplicaciones de Microsoft 365 comparten el acceso a la cuenta a prop\u00f3sito, por lo que iniciar sesi\u00f3n en Word significa que no vuelve a iniciar sesi\u00f3n en PowerPoint. Se supone que la transferencia verifica qui\u00e9n pregunta y rechaza cualquier cosa que no sea una aplicaci\u00f3n confiable de Microsoft.<\/p>\n<p>Yanir Tsarimi y Ofek Levin de Enclave descubrieron que el cheque se hab\u00eda saltado debido a que quedaba una sola l\u00ednea en el c\u00f3digo de env\u00edo: <b>setIsDebugMode(verdadero)<\/b>. La falla se encontraba en un SDK compartido de Microsoft, por lo que el mismo agujero apareci\u00f3 en una aplicaci\u00f3n tras otra.<\/p>\n<p>Los tokens entregados fueron tokens FOCI, la familia actualiza los tokens que Microsoft usa para el inicio de sesi\u00f3n \u00fanico en todas sus aplicaciones. Se pueden actualizar y reutilizar durante largos per\u00edodos, y el tr\u00e1fico resultante parece rutinario en los registros. Desde el lado del usuario, no sucede nada visible.<\/p>\n<p><iframe loading=\"lazy\" title=\"FlagLeft: The Forgotten Flag That Turned Microsoft 365 Apps Into a Silent Account Takeover Pipeline\" width=\"1170\" height=\"658\" src=\"https:\/\/www.youtube.com\/embed\/ph7iwN7N-Xs?feature=oembed\" frameborder=\"0\" allow=\"accelerometer; autoplay; clipboard-write; encrypted-media; gyroscope; picture-in-picture; web-share\" referrerpolicy=\"strict-origin-when-cross-origin\" allowfullscreen><\/iframe><\/p>\n<p>Enclave cre\u00f3 una prueba de concepto funcional que extra\u00eda tokens a trav\u00e9s de una aplicaci\u00f3n de terceros no verificada y le\u00eda el correo electr\u00f3nico con ellos. Microsoft los clasifica como defectos de suplantaci\u00f3n de identidad locales; En t\u00e9rminos sencillos, todo lo que se necesita es una aplicaci\u00f3n maliciosa que ya est\u00e9 instalada en el dispositivo.<\/p>\n<p>Microsoft emiti\u00f3 cuatro CVE el 12 de mayo, todos clasificados como suplantaci\u00f3n de identidad bajo control de acceso inadecuado (CWE-284): <a href=\"https:\/\/msrc.microsoft.com\/update-guide\/vulnerability\/CVE-2026-41100\">CVE-2026-41100<\/a> para copiloto de Microsoft 365 (CVSS 4.4), <a href=\"https:\/\/msrc.microsoft.com\/update-guide\/vulnerability\/CVE-2026-41101\">CVE-2026-41101<\/a> para Word (CVSS 7.1), <a href=\"https:\/\/msrc.microsoft.com\/update-guide\/vulnerability\/CVE-2026-41102\">CVE-2026-41102<\/a> para PowerPoint (CVSS 7.1), y <a href=\"https:\/\/msrc.microsoft.com\/update-guide\/vulnerability\/CVE-2026-42832\">CVE-2026-42832<\/a> para Excel (CVSS 7.7). Los cuatro CVE cubren Copilot, Word, PowerPoint y Excel.<\/p>\n<p>Enclave inform\u00f3 la misma falla en Loop y OneNote, pero ninguno obtuvo un CVE separado en el lote de mayo. NVD enumera la compilaci\u00f3n de Word parcheada para Android como 16.0.19822.20190, con versiones anteriores afectadas. Las otras aplicaciones se solucionaron mediante las mismas actualizaciones de Google Play.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/vpn-threat-report-m\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhFlTC7RrRZGiFAgASS0noWSL0qsQGFVp8-Hvuw9yp3X3VKRuTcb5SsPX09wJzrdIM6pu1_5lS4EeZp7Sx4iYBpNJkrGnpr08yyaS1HQ5_5TxaCsP6O0OtHNuOkesn6CbNjao1GPulCJk-uljYMSfMZfBYNrngpe669t7jlRn1FqiEnXhsFD1WVkpaYIVgh\/s728-e100\/ai-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Nada en el lanzamiento del martes de parches de mayo de Microsoft figuraba como conocido p\u00fablicamente o explotado, y no hay evidencia p\u00fablica de que la falla se haya utilizado antes de la soluci\u00f3n.<\/p>\n<p>\u00bfQu\u00e9 hacer? Actualice Word, PowerPoint, Excel, Microsoft 365 Copilot, Loop y OneNote desde Google Play. Los equipos de seguridad que administran flotas de Android deben enviar las actualizaciones a trav\u00e9s de MDM y confirmar que los dispositivos no tienen versiones anteriores a 16.0.19822.20190.<\/p>\n<p>El parche cierra el agujero, pero no elimina retroactivamente los tokens que un atacante ya pueda tener. Los tokens de actualizaci\u00f3n de FOCI duran m\u00e1s que una actualizaci\u00f3n de la aplicaci\u00f3n, por lo que para las cuentas en dispositivos que ejecutaron una versi\u00f3n antigua junto con aplicaciones que no son de confianza, vale la pena revocar los tokens de actualizaci\u00f3n y forzar un nuevo inicio de sesi\u00f3n.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Un indicador de desarrollo que se dej\u00f3 activado en las compilaciones de producci\u00f3n de varias aplicaciones de Microsoft 365 para Android deshabilit\u00f3 la verificaci\u00f3n que limita el uso compartido de tokens de cuenta con aplicaciones confiables de Microsoft. Cualquier otra aplicaci\u00f3n en el mismo tel\u00e9fono podr\u00eda solicitar el token del usuario que inici\u00f3 sesi\u00f3n y [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":752,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[75,1116,786,1307,1419,70,905,2889,95,50,765,2888,2890,48,76],"class_list":["post-1068","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-android","tag-aplicacion","tag-aplicaciones","tag-cualquier","tag-cuenta","tag-del","tag-depuracion","tag-indicador","tag-las","tag-microsoft","tag-permiten","tag-robe","tag-sobrante","tag-tokens","tag-traves"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1068","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1068"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1068\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/752"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1068"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1068"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1068"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}