Microsoft Authenticator podría filtrar códigos de inicio de sesión: actualice su aplicación ahora.

| 12, 2026 de marzo
Logotipo de Microsoft Authenticator

Una vulnerabilidad en Microsoft Authenticator para ambos iOS y Android ( CVE-2026-26123 ) podría filtrar sus códigos de inicio de sesión de un solo uso o enlaces profundos de autenticación a una aplicación maliciosa en el mismo dispositivo. 

Los enlaces profundos son URI (Identificadores Uniformes de Recursos) predefinidos que permiten el acceso directo a una actividad en una aplicación web o móvil al hacer clic en ellos. En pocas palabras, son enlaces diseñados específicamente para abrir una aplicación y realizar acciones como iniciar sesión.

Microsoft Authenticator es una aplicación móvil que genera códigos de un solo uso basados ​​en el tiempo y gestiona los enlaces de inicio de sesión y los accesos mediante código QR para cuentas de Microsoft y otras. Se utiliza ampliamente para la autenticación multifactor (MFA) en teléfonos personales, incluidos los dispositivos BYOD (Trae tu propio dispositivo) que protegen el acceso a los servicios corporativos y de producción.

Esta vulnerabilidad afecta a los usuarios que tienen Microsoft Authenticator instalado en un iOS o dispositivo Android . Para que la vulnerabilidad sea explotada, el usuario primero tendría que instalar una aplicación maliciosa en su dispositivo y luego elegir accidentalmente esa aplicación para manejar un enlace profundo de inicio de sesión.

Si eso ocurre, la aplicación maliciosa recibe el código de un solo uso o la información de inicio de sesión y potencialmente puede utilizarla para autenticarse como la víctima.

Si tiene éxito, un atacante podría:

  • El inicio de sesión se realiza correctamente en los servicios que confían en tus códigos de Microsoft Authenticator.
  • Acceder a la información y los servicios disponibles para la cuenta comprometida (correo electrónico, archivos, aplicaciones en la nube o sistemas de producción en un contexto BYOD).
  • Podría ser conveniente recurrir a cuentas adicionales si estas también están protegidas por códigos enviados a través de Authenticator en el mismo dispositivo.

Cómo mantenerse a salvo

La solución para la vulnerabilidad CVE-2026-26123 ya está incluida en las versiones actuales, por lo que instalar las actualizaciones es la medida de mitigación más eficaz.

  • En iOS : Abre la App Store. Toca el botón Mi cuenta o tu foto en la parte superior de la pantalla. Desplázate hacia abajo para ver las actualizaciones pendientes y las notas de la versión. Toca Actualizar junto a una app para actualizar solo esa app, o toca Actualizar todo .
  • En Android : Abre la aplicación Google Play Store. En la esquina superior derecha, toca el icono de perfil. Toca Administrar aplicaciones y dispositivo . En “Actualizaciones disponibles”, toca Ver detalles . Junto a la aplicación que deseas actualizar, toca Actualizar . Para actualizar todas tus aplicaciones al mismo tiempo, toca Actualizar todo .

Nota: Si el fabricante de su dispositivo ha implementado un método diferente para aplicar las actualizaciones de las aplicaciones, los pasos pueden variar ligeramente.

Si temporalmente no puede actualizar la aplicación, evite instalar nuevas aplicaciones que soliciten gestionar enlaces de autenticación, inicios de sesión basados ​​en códigos QR o flujos de inicio de sesión web a aplicación.

Al escanear códigos QR o pulsar enlaces de inicio de sesión, verifique que el controlador sea Microsoft Authenticator u otra aplicación de confianza, y no una aplicación desconocida, instalada recientemente o sospechosa.

Siempre que sea posible, utilice opciones de autenticación multifactor alternativas en las que ya confíe (como la autenticación integrada en su gestor de contraseñas o soluciones específicas de la plataforma, como las funciones de contraseña de Apple) hasta que pueda aplicar la actualización.

Utiliza protección antimalware en tus dispositivos móviles para detectar aplicaciones maliciosas.


Los estafadores saben más de ti de lo que crees. 

Malwarebytes Mobile Security Te protege del phishing, mensajes de texto fraudulentos, sitios web maliciosos y mucho más. Incluye protección anticams con inteligencia artificial en tiempo real. 

Descargar para iOS → Descargar para Android → 

Sobre el autor

Pieter Arntz

Investigador de inteligencia sobre malware

Fue Microsoft MVP en seguridad para el consumidor durante 12 años consecutivos. Habla cuatro idiomas. Desprende un aroma a caoba noble y libros encuadernados en cuero.