Microsoft Entra ID blokkeert scriptinjectie bij inloggen

Microsoft Entra ID blokkeert scriptinjectie bij inloggen

Microsoft gaat vanaf half oktober 2026 externe scriptinjectie op de inlogpagina's van Entra ID blokkeren. Het doel is om cross-site scripting (XSS) en vergelijkbare aanvallen buiten de deur te houden die tijdens het inloggen inloggegevens proberen te stelen.

Entra ID is de dienst van Microsoft voor identiteits- en toegangsbeheer (IAM), die het inloggen voor Microsoft 365 en andere cloudapps regelt. Het bedrijf herinnerde klanten aan de wijziging in een update in het berichtencentrum die maandag verscheen, meldt BleepingComputer.

Het plan is niet nieuw. Microsoft kondigde het voor het eerst aan in november 2025, toen het liet weten dat het inloggen bij Entra ID tegen scriptinjectie zou beschermen. De handhavingsfase heeft nu een datum.

Alleen scripts van Microsoft toegestaan

De wijziging leunt op een strenger Content Security Policy (CSP). Een CSP is een set regels die de browser vertelt uit welke bronnen hij scripts mag laden en uitvoeren. Onder het nieuwe beleid voeren de inlogpagina's van Entra ID alleen nog scripts uit die afkomstig zijn van vertrouwde domeinen van het content delivery network (CDN) van Microsoft. Code van elders wordt geblokkeerd.

De handhaving begint half oktober en moet eind oktober 2026 zijn afgerond. Zodra de uitrol klaar is, zouden alle gebruikers beschermd moeten zijn tegen een reeks risico's bij het inloggen. Daaronder vallen XSS-aanvallen, waarbij aanvallers kwaadaardige code in een website injecteren om de inloggegevens te onderscheppen die gebruikers intypen.

"Microsoft Entra ID zal de beveiliging van het inloggen verbeteren door vanaf half oktober 2026 een Content Security Policy af te dwingen die externe scriptinjectie blokkeert", aldus het bedrijf. "Deze wijziging helpt gebruikers te beschermen tegen dreigingen zoals cross-site scripting (XSS) door tijdens de authenticatie alleen vertrouwde, door Microsoft gehoste scripts toe te staan en niet-geautoriseerde of extern geïnjecteerde code te blokkeren."

Wat beheerders moeten controleren

Het beleid maakt geen onderscheid tussen kwaadaardige code en legitieme tools die ook scripts in de inlogpagina injecteren. Browserextensies en andere hulpmiddelen die de inlogpagina aanpassen, werken daar straks niet meer.

Microsoft raadt zakelijke klanten aan om vóór de start van de handhaving te stoppen met zulke extensies en tools. Ook adviseert het bedrijf om inlogscenario's voor de deadline te testen, zodat afhankelijkheden van tools die code injecteren boven water komen en kunnen worden opgelost.

Beheerders kunnen in de ontwikkelaarsconsole van de browser nagaan of er problemen zijn. Wordt een script geblokkeerd, dan toont de console een overtreding in rode tekst, met details over welk script is tegengehouden.

Niemand wordt door de wijziging buitengesloten. "Gebruikers kunnen blijven inloggen, ook als niet-ondersteunde tools voor scriptinjectie niet langer werken. Deze wijziging staat standaard aan als onderdeel van de service-update en vereist geen configuratie op tenantniveau", aldus Microsoft.

Er is ook een duidelijke grens aan wat het beleid dekt. "Microsoft Authentication Library (MSAL) en API-gebaseerde authenticatiestromen worden niet geraakt, omdat de CSP-handhaving alleen geldt voor inlogervaringen in de browser via login.microsoftonline.com", legde het bedrijf uit.

In de praktijk blijven applicaties die via MSAL of API-gebaseerde stromen authenticeren gewoon werken zoals voorheen. Alleen de inlogpagina in de browser op login.microsoftonline.com krijgt de nieuwe beperkingen.

Onderdeel van het Secure Future Initiative

De update valt onder het Secure Future Initiative (SFI) van Microsoft. Het bedrijf startte dat programma nadat Chinese hackers in mei en juni 2023 wereldwijd de mailboxen in Exchange Online van tientallen organisaties en honderden personen hadden gekraakt.

De CSP-handhaving is een van meerdere wijzigingen onder SFI. Microsoft heeft alle ActiveX-besturingselementen uitgeschakeld in de Windows-versies van de apps van Microsoft 365 en Office 2024. Ook heeft het de standaardbeveiligingsinstellingen van Microsoft 365 aangepast, zodat toegang tot Office-, SharePoint- en OneDrive-bestanden via verouderde authenticatieprotocollen wordt geblokkeerd.

Onze analyse

De wijziging is klein, maar het doelwit doet ertoe. De inlogpagina van Entra ID is de plek waar gebruikers van veel organisaties de wachtwoorden invoeren die hun e-mail, documenten en cloudworkloads beschermen. Alle code die op die pagina in de browser van het slachtoffer draait, kan meelezen wat er wordt getypt. Door die pagina te beperken tot scripts die Microsoft zelf host, verdwijnt een route die aanvallers konden gebruiken om inloggegevens aan de voordeur buit te maken.

Het past ook in een patroon binnen het SFI-werk van Microsoft: oudere of lossere mechanismen standaard weghalen, in plaats van klanten te vragen zelf in te stemmen. Het uitschakelen van ActiveX en het blokkeren van verouderde authenticatieprotocollen volgden dezelfde logica. Dat wijst erop dat Microsoft steeds vaker bereid is wat tooling van derden te laten sneuvelen in ruil voor een kleiner aanvalsoppervlak, en klanten een deadline geeft in plaats van een keuze.

Het grootste risico voor beheerders is operationeel. Organisaties die browserextensies gebruiken om de inlogpagina aan te passen, bijvoorbeeld voor huisstijl, hulpfuncties of monitoring, kunnen merken dat die tools zonder waarschuwing stoppen als niemand vooraf test. Microsoft zegt dat inloggen gewoon blijft lukken, dus de schade zou beperkt moeten blijven tot kapotte functies in plaats van storingen. Toch is het een goedkope voorzorgsmaatregel om vóór half oktober de belangrijkste inlogstromen door te lopen met de ontwikkelaarsconsole open.

Houd er wel rekening mee dat het beleid alleen inloggen via de browser dekt. Het doet niets aan inloggegevens die elders al op straat liggen, zoals de geheimen die in openbare coderepository's zijn uitgelekt, of aan gebruikers die hun wachtwoord afgeven op nagemaakte pagina's in gerichte phishingcampagnes. Een beter beveiligde inlogpagina helpt, maar phishingbestendige authenticatie en goede omgang met inloggegevens blijven de grotere hefbomen.

Het is de moeite waard om in de gaten te houden of de uitrol eind oktober volgens planning klaar is, en of makers van getroffen extensies hun producten aanpassen of de ondersteuning voor de inlogpagina's van Entra ID laten vallen. Ook is het interessant om te zien of Microsoft vergelijkbare CSP-handhaving uitbreidt naar andere authenticatieomgevingen die het beheert.