Microsoft zieht bei der Absicherung seines Identitätsdienstes Entra ID die Schrauben an. Ab Mitte Oktober 2026 erzwingt der Konzern eine strengere Content Security Policy für browserbasierte Anmeldungen. Erlaubt sind dann nur noch Skripte, die von vertrauenswürdigen Microsoft-CDN-Domains stammen; extern eingeschleuster oder nicht autorisierter Code wird blockiert.

„Microsoft Entra ID verbessert die Anmeldesicherheit, indem ab Mitte Oktober 2026 eine Content Security Policy durchgesetzt wird, die externe Skript-Injektion blockiert“, heißt es in der Mitteilung des Unternehmens. Die Änderung schütze Nutzer vor Bedrohungen wie Cross-Site-Scripting (XSS), indem während der Authentifizierung ausschließlich vertrauenswürdige, von Microsoft gehostete Skripte ausgeführt würden.

Die erste Ankündigung dieser Pläne stammt aus dem November 2025. Der aktuelle Hinweis erreichte Administratoren über eine Aktualisierung im Message Center, die BleepingComputer einsehen konnte. Der Rollout soll bis Ende Oktober 2026 abgeschlossen sein.

Anzeige

Für Unternehmen hat die Umstellung praktische Folgen: Browser-Erweiterungen und Werkzeuge, die Code oder Skripte in die Anmeldeseiten einfügen, sollten laut Microsoft vor dem Stichtag außer Betrieb genommen werden. Administratoren wird geraten, Anmeldeszenarien vorab zu testen, um Abhängigkeiten von solchen Injektionswerkzeugen zu erkennen. Mögliche Auswirkungen lassen sich in der Entwicklerkonsole des Browsers prüfen: Verstöße erscheinen dort in roter Schrift samt Angaben zu den blockierten Skripten.

An der grundsätzlichen Anmeldefähigkeit ändert sich nichts. „Nutzer können sich weiterhin anmelden, auch wenn nicht unterstützte Werkzeuge zur Skript-Injektion nicht mehr funktionieren“, so Microsoft. Die Neuerung sei standardmäßig als Teil des Dienst-Updates aktiv und erfordere keine Konfiguration im Mandanten.

Nicht betroffen sind Authentifizierungsabläufe über die Microsoft Authentication Library (MSAL) sowie API-basierte Verfahren. Die CSP-Durchsetzung gilt ausschließlich für browserbasierte Anmeldungen über login.microsoftonline.com.

Eingebettet ist die Maßnahme in Microsofts Secure Future Initiative (SFI). Der Konzern hatte das Programm aufgelegt, nachdem chinesische Angreifer im Mai und Juni 2023 die Exchange-Online-Postfächer von Dutzenden Organisationen und Hunderten Einzelpersonen weltweit kompromittiert hatten.

Im Rahmen derselben Initiative hat Microsoft bereits sämtliche ActiveX-Steuerelemente in den Windows-Versionen von Microsoft 365 und Office 2024 deaktiviert. Zudem wurden die Sicherheitsstandards von Microsoft 365 so angepasst, dass der Zugriff auf Dateien in Office, SharePoint und OneDrive über veraltete Authentifizierungsprotokolle blockiert wird.