AHORA
Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM

Falla de seguridad en OneDrive de Microsoft, expone a los usuarios a riesgos de sobreexplotación de datos

Una falla de seguridad en el selector de archivos de OneDrive de Microsoft ha expuesto a millones de usuarios a una posible sobreexplotación de datos.

Según nuevos hallazgos de Oasis Security, el problema radica en cómo el selector solicita permisos de OAuth, otorgando a las aplicaciones acceso amplio a todo el OneDrive de un usuario, en lugar de solo a los archivos seleccionados para cargar o descargar.

«Es un caso clásico de sobrepermisos en los ámbitos de OAuth, combinado con un flujo de consentimiento engañoso», explicó Vijay Dilwale, consultor principal de seguridad de Black Duck.
El informe de Oasis Security destacó que cientos de aplicaciones web ampliamente utilizadas, como ChatGPT, Slack, Trello y ClickUp, integran el Selector de archivos de OneDrive para agilizar la carga de archivos. Sin embargo, estas integraciones requieren un amplio acceso de lectura o escritura en todo el almacenamiento en la nube del usuario.

“Una investigación reciente de Oasis Security destaca un importante problema de privacidad y seguridad”, afirmó Eric Schwake, director de estrategia de ciberseguridad de Salt Security.

“Este problema permite que estas aplicaciones obtengan acceso de lectura completo a todo el contenido de OneDrive del usuario, en lugar de solo a los archivos seleccionados para la carga, debido a que los alcances de OAuth no son lo suficientemente detallados”.

La versión 7.0 del Selector de archivos, por ejemplo, requiere acceso de lectura y escritura incluso durante los procesos de carga. Por otro lado, las versiones anteriores del selector (de la 6.0 a la 7.2) también presentan un manejo inseguro de tokens OAuth sensibles, incluyendo el uso de fragmentos de URL y localStorage.

Aunque la versión 8.0 ofrece a los desarrolladores mayor control al externalizar la autenticación, los alcances en sí mismos siguen siendo excesivamente amplios.

La vulnerabilidad de alcance no solo genera un riesgo teórico.

Un candidato que suba su currículum a través de una plataforma de reclutamiento como Phenome podría exponer involuntariamente documentos confidenciales del empleador si el currículum se extrae del almacenamiento corporativo de OneDrive.

Publicidad728×90 — In-Article

Los equipos de seguridad deberían aplicar políticas de ‘consentimiento del administrador’ o de acceso condicional que impidan que las aplicaciones soliciten algo más allá de files.read.

Oasis Security identificó varias preocupaciones:

Los permisos del Selector de archivos permiten acceder a todos los archivos en OneDrive del usuario.
Los tokens de acceso pueden persistir durante una hora o más, con posible acceso continuo si se utilizan tokens de actualización.
Los tokens se han almacenado previamente de forma insegura en la memoria del navegador.
Los diálogos de consentimiento no comunican claramente el alcance del acceso.

Según se informa, Microsoft ha reconocido el informe, pero aún no ha anunciado cambios.

Oasis Security recomienda a los desarrolladores evitar los tokens de actualización, limitar las solicitudes de alcance y revisar las integraciones existentes.

Para los usuarios, la configuración de privacidad de Microsoft puede revelar qué aplicaciones tienen acceso actualmente a sus cuentas de OneDrive.

Publicidad728×90 — In-Article
Publicidad300×250 — Medium Rectangle

El briefing semanal

Seguridad, privacidad e IA en LATAM. Curado por expertos, gratis cada semana.

Publicidad300×600 — Half Page
Publicidad970×90 — Leaderboard