Entra ID bloqueará scripts externos en el inicio de sesión

Entra ID bloqueará scripts externos en el inicio de sesión

Microsoft empezará a bloquear la inyección de scripts externos en las páginas de inicio de sesión de Entra ID a mediados de octubre de 2026. El objetivo es cerrar el paso al cross-site scripting (XSS) y a otros ataques similares que intentan robar credenciales durante el inicio de sesión.

Entra ID es el servicio de gestión de identidades y accesos (IAM) de Microsoft, que se encarga de los inicios de sesión en Microsoft 365 y otras aplicaciones en la nube. La compañía recordó el cambio a sus clientes en una actualización del centro de mensajes publicada el lunes, según BleepingComputer.

El plan no es nuevo. Microsoft lo anunció por primera vez en noviembre de 2025, cuando dijo que protegería los inicios de sesión de Entra ID frente a la inyección de scripts. Ahora la fase de aplicación ya tiene fecha.

Solo se permitirán scripts alojados por Microsoft

El cambio se basa en una Content Security Policy (CSP) más estricta. Una CSP es un conjunto de reglas que indica al navegador desde qué orígenes puede cargar y ejecutar scripts. Con la nueva política, las páginas de inicio de sesión de Entra ID solo ejecutarán scripts servidos desde dominios de confianza de la red de distribución de contenidos (CDN) de Microsoft. El código procedente de cualquier otro sitio quedará bloqueado.

La aplicación comienza a mediados de octubre y debería completarse a finales de octubre de 2026. Una vez terminado el despliegue, todos los usuarios deberían estar protegidos frente a una serie de riesgos en el inicio de sesión. Entre ellos figuran los ataques XSS, en los que los atacantes inyectan código malicioso en un sitio web para capturar las credenciales que escriben los usuarios.

"Microsoft Entra ID reforzará la seguridad del inicio de sesión aplicando una Content Security Policy que bloquea la inyección de scripts externos a partir de mediados de octubre de 2026", afirmó la compañía. "Este cambio ayuda a proteger a los usuarios frente a amenazas como el cross-site scripting (XSS), ya que solo permite que se ejecuten scripts de confianza alojados por Microsoft durante la autenticación y bloquea el código no autorizado o inyectado desde el exterior".

Qué deben revisar los administradores

La política no distingue entre código malicioso y herramientas legítimas que también inyectan scripts en la página de inicio de sesión. Las extensiones de navegador y otras utilidades que modifican la página de inicio de sesión dejarán de funcionar en ella.

Microsoft aconseja a sus clientes empresariales que dejen de usar este tipo de extensiones y herramientas antes de que empiece la aplicación. También recomienda probar los escenarios de inicio de sesión antes de la fecha límite para detectar cualquier dependencia de herramientas de inyección de código y corregirla.

Los administradores pueden comprobar si hay problemas en la consola de desarrollador del navegador. Si se bloquea un script, la consola muestra una infracción en texto rojo, con detalles sobre qué script se ha detenido.

El cambio no dejará a nadie sin acceso. "Los usuarios podrán seguir iniciando sesión aunque las herramientas de inyección de scripts no compatibles dejen de funcionar. Este cambio se activa de forma predeterminada como parte de la actualización del servicio y no requiere configuración en el tenant", señaló Microsoft.

También hay un límite claro en lo que cubre la política. "La Microsoft Authentication Library (MSAL) y los flujos de autenticación basados en API no se ven afectados, porque la aplicación de la CSP solo afecta a las experiencias de inicio de sesión en el navegador que usan login.microsoftonline.com", explicó la compañía.

En la práctica, las aplicaciones que se autentican mediante MSAL o flujos basados en API seguirán funcionando como hasta ahora. Solo la página de inicio de sesión en el navegador de login.microsoftonline.com recibe las nuevas restricciones.

Parte de la Secure Future Initiative

La actualización se enmarca en la Secure Future Initiative (SFI) de Microsoft. La compañía puso en marcha el programa después de que hackers chinos accedieran a buzones de Exchange Online pertenecientes a decenas de organizaciones y cientos de personas de todo el mundo en mayo y junio de 2023.

La aplicación de la CSP es uno de los varios cambios introducidos dentro de la SFI. Microsoft ha desactivado todos los controles ActiveX en las versiones para Windows de las aplicaciones de Microsoft 365 y Office 2024. También ha modificado los valores de seguridad predeterminados de Microsoft 365 para bloquear el acceso a archivos de Office, SharePoint y OneDrive mediante protocolos de autenticación heredados.

Nuestro análisis

El cambio es pequeño, pero el objetivo importa. La página de inicio de sesión de Entra ID es donde los usuarios de muchas organizaciones introducen las contraseñas que protegen el correo, los documentos y las cargas de trabajo en la nube. Cualquier código que se ejecute en esa página, en el navegador de la víctima, puede leer lo que escribe. Limitar esa página a scripts alojados por Microsoft elimina una vía que los atacantes podrían usar para recolectar credenciales en el mismo punto de entrada.

También encaja con una pauta en el trabajo de Microsoft dentro de la SFI: eliminar por defecto mecanismos antiguos o más laxos en lugar de pedir a los clientes que los desactiven voluntariamente. La desactivación de ActiveX y el bloqueo de los protocolos de autenticación heredados siguieron la misma lógica. Esto sugiere que Microsoft está cada vez más dispuesta a romper algunas herramientas de terceros a cambio de una superficie de ataque más reducida, y a dar a los clientes una fecha límite en lugar de una opción.

El principal riesgo para los administradores es operativo. Las organizaciones que dependen de extensiones de navegador para modificar la página de inicio de sesión, por ejemplo para personalizar la imagen de marca, añadir asistentes o hacer monitorización, pueden encontrarse con que esas herramientas dejan de funcionar sin previo aviso si nadie hace pruebas antes. Microsoft asegura que los inicios de sesión seguirán funcionando, así que las consecuencias deberían limitarse a funciones rotas y no a caídas del servicio. Aun así, repasar los flujos de inicio de sesión clave con la consola de desarrollador abierta antes de mediados de octubre es una precaución barata.

Conviene tener en cuenta que la política solo cubre los inicios de sesión en el navegador. No hace nada respecto a las credenciales que ya están expuestas en otros lugares, como los secretos filtrados en repositorios de código públicos, ni respecto a los usuarios que entregan sus contraseñas en páginas que imitan a las originales en campañas de phishing dirigidas. Una página de inicio de sesión reforzada ayuda, pero la autenticación resistente al phishing y una buena higiene de credenciales siguen siendo las palancas más importantes.

De cara al futuro, habrá que ver si el despliegue termina a tiempo a finales de octubre y si los fabricantes de las extensiones afectadas adaptan sus productos o dejan de dar soporte a las páginas de inicio de sesión de Entra ID. También será interesante ver si Microsoft extiende una aplicación similar de la CSP a otras superficies de autenticación que controla.