Microsoft Entra ID blockiert Skript-Injection bei Anmeldung

Microsoft Entra ID blockiert Skript-Injection bei Anmeldung

Microsoft blockiert ab Mitte Oktober 2026 das Einschleusen externer Skripte auf den Anmeldeseiten von Entra ID. Damit sollen Cross-Site-Scripting (XSS) und ähnliche Angriffe ausgesperrt werden, die beim Login Zugangsdaten abgreifen wollen.

Entra ID ist Microsofts Dienst für Identitäts- und Zugriffsverwaltung (IAM), über den die Anmeldung bei Microsoft 365 und anderen Cloud-Anwendungen läuft. Wie BleepingComputer berichtet, hat das Unternehmen seine Kunden am Montag in einer Mitteilung im Message Center an die Änderung erinnert.

Neu ist der Plan nicht. Microsoft hatte ihn erstmals im November 2025 angekündigt und erklärt, Entra-ID-Anmeldungen gegen Skript-Injection absichern zu wollen. Jetzt steht auch fest, wann die Regel verbindlich wird.

Nur noch Skripte von Microsoft erlaubt

Die Änderung beruht auf einer strengeren Content Security Policy (CSP). Eine CSP ist ein Regelwerk, das dem Browser vorgibt, aus welchen Quellen er Skripte laden und ausführen darf. Nach der neuen Richtlinie führen die Anmeldeseiten von Entra ID nur noch Skripte aus, die von vertrauenswürdigen Domains aus Microsofts Content Delivery Network (CDN) stammen. Code aus allen anderen Quellen wird blockiert.

Die Durchsetzung beginnt Mitte Oktober und soll bis Ende Oktober 2026 abgeschlossen sein. Danach sollen alle Nutzer vor einer Reihe von Risiken bei der Anmeldung geschützt sein. Dazu gehören XSS-Angriffe, bei denen Angreifer bösartigen Code in eine Website einschleusen, um die Zugangsdaten abzufangen, die Nutzer dort eintippen.

"Microsoft Entra ID wird die Anmeldesicherheit erhöhen, indem ab Mitte Oktober 2026 eine Content Security Policy durchgesetzt wird, die das Einschleusen externer Skripte blockiert", teilte das Unternehmen mit. "Diese Änderung trägt dazu bei, Nutzer vor Bedrohungen wie Cross-Site-Scripting (XSS) zu schützen, indem während der Authentifizierung nur vertrauenswürdige, von Microsoft gehostete Skripte ausgeführt werden dürfen und nicht autorisierter oder von außen eingeschleuster Code blockiert wird."

Was Admins prüfen sollten

Die Richtlinie unterscheidet nicht zwischen Schadcode und legitimen Werkzeugen, die ebenfalls Skripte in die Anmeldeseite einschleusen. Browsererweiterungen und andere Hilfsprogramme, die die Anmeldeseite verändern, funktionieren dort künftig nicht mehr.

Microsoft rät Unternehmenskunden, solche Erweiterungen und Werkzeuge nicht mehr einzusetzen, bevor die Durchsetzung beginnt. Außerdem empfiehlt der Konzern, die Anmeldeszenarien vor dem Stichtag zu testen, um Abhängigkeiten von Code-Injection-Werkzeugen aufzuspüren und zu beheben.

Administratoren können in der Entwicklerkonsole des Browsers nach Problemen suchen. Wird ein Skript blockiert, zeigt die Konsole einen Verstoß in roter Schrift an, samt Angaben dazu, welches Skript gestoppt wurde.

Aussperren wird die Änderung niemanden. "Nutzer können sich weiterhin anmelden, auch wenn nicht unterstützte Skript-Injection-Werkzeuge nicht mehr funktionieren. Diese Änderung ist im Rahmen des Service-Updates standardmäßig aktiviert und erfordert keine Konfiguration im Tenant", so Microsoft.

Zudem ist klar abgegrenzt, was die Richtlinie abdeckt. "Die Microsoft Authentication Library (MSAL) und API-basierte Authentifizierungsabläufe sind nicht betroffen, da die CSP-Durchsetzung nur für browserbasierte Anmeldungen über login.microsoftonline.com gilt", erklärte das Unternehmen.

In der Praxis heißt das: Anwendungen, die sich über MSAL oder API-basierte Abläufe authentifizieren, funktionieren weiter wie bisher. Nur die browserbasierte Anmeldeseite unter login.microsoftonline.com bekommt die neuen Einschränkungen.

Teil der Secure Future Initiative

Das Update gehört zu Microsofts Secure Future Initiative (SFI). Das Unternehmen startete das Programm, nachdem chinesische Hacker im Mai und Juni 2023 in Exchange-Online-Postfächer von Dutzenden Organisationen und Hunderten Einzelpersonen weltweit eingedrungen waren.

Die CSP-Durchsetzung ist eine von mehreren Änderungen im Rahmen der SFI. Microsoft hat sämtliche ActiveX-Steuerelemente in den Windows-Versionen der Apps von Microsoft 365 und Office 2024 deaktiviert. Außerdem wurden die Sicherheitsstandards von Microsoft 365 so geändert, dass der Zugriff auf Office-, SharePoint- und OneDrive-Dateien über veraltete Authentifizierungsprotokolle blockiert wird.

Unsere Einschätzung

Die Änderung ist klein, aber das Ziel ist entscheidend. Auf der Anmeldeseite von Entra ID geben die Nutzer vieler Organisationen die Passwörter ein, die E-Mails, Dokumente und Cloud-Workloads schützen. Jeder Code, der auf dieser Seite im Browser des Opfers läuft, kann mitlesen, was eingetippt wird. Wenn auf dieser Seite nur noch Skripte von Microsoft laufen dürfen, fällt ein Weg weg, über den Angreifer Zugangsdaten direkt an der Eingangstür abgreifen könnten.

Die Maßnahme passt auch zu einem Muster in Microsofts SFI-Arbeit: Ältere oder laxere Mechanismen werden standardmäßig entfernt, statt die Kunden selbst entscheiden zu lassen, ob sie mitmachen. Die Abschaltung von ActiveX und die Sperre veralteter Authentifizierungsprotokolle folgten derselben Logik. Das deutet darauf hin, dass Microsoft zunehmend bereit ist, einige Werkzeuge von Drittanbietern zu opfern, um die Angriffsfläche zu verkleinern, und den Kunden eine Frist statt einer Wahl zu geben.

Das Hauptrisiko für Admins liegt im Betrieb. Organisationen, die die Anmeldeseite mit Browsererweiterungen verändern, etwa für Branding, Hilfsfunktionen oder Überwachung, könnten erleben, dass diese Werkzeuge ohne Vorwarnung ausfallen, wenn niemand vorher testet. Laut Microsoft klappt die Anmeldung weiterhin, die Folgen dürften sich also auf defekte Funktionen beschränken und nicht zu Ausfällen führen. Trotzdem ist es eine günstige Vorsichtsmaßnahme, die wichtigsten Anmeldeabläufe vor Mitte Oktober einmal mit geöffneter Entwicklerkonsole durchzuspielen.

Dabei sollte man im Hinterkopf behalten, dass die Richtlinie nur browserbasierte Anmeldungen abdeckt. Gegen Zugangsdaten, die bereits anderswo offenliegen, etwa in öffentlichen Code-Repositories geleakte Geheimnisse, hilft sie nicht, ebenso wenig gegen Nutzer, die ihre Passwörter in gezielten Phishing-Kampagnen auf täuschend echt nachgebauten Seiten eingeben. Eine gehärtete Anmeldeseite hilft, aber phishing-resistente Authentifizierung und ein sorgfältiger Umgang mit Zugangsdaten bleiben die größeren Hebel.

Künftig lohnt es sich zu beobachten, ob die Einführung wie geplant bis Ende Oktober abgeschlossen wird und ob die Anbieter betroffener Erweiterungen ihre Produkte anpassen oder die Unterstützung für die Anmeldeseiten von Entra ID einstellen. Spannend wird auch, ob Microsoft eine ähnliche CSP-Durchsetzung auf weitere Authentifizierungsoberflächen ausweitet, die das Unternehmen kontrolliert.