Microsoft 365 Android-Apps: Sicherheitslücke gefährdet Milliarden von Nutzern
Ein einzelnes vergessenes Entwicklungsfunktionssymbol, das in der Produktionscode-Ausführung aktiv blieb, übermittelte stumm Microsoft-Kontoken an jede beliebige App auf einem Android-Gerät und gefährdete Milliarden

Video
Im Original eingebettet
Kurzfassung
Warum das wichtig ist
- Ein einzelnes vergessenes Entwicklungsfunktionssymbol, das in der Produktionscode-Ausführung aktiv blieb, übermittelte stumm Microsoft-Kontoken an jede beliebige App auf einem Android-Gerät und gefährdete Milliarden
- Ein vergessenes Entwicklungsfunktionssymbol, das fälschlicherweise in den Produktionscode integriert wurde, hat Milliarden ährdet.
- Die Schwachstelle ermöglichte es, gültige Microsoft-Konten stumm an jede beliebige App auf einem Android-Gerät zu übermitteln, ohne dass der Nutzer eine Interaktion oder Zustimmung leisten musste.
Betroffen waren sechs führende Microsoft 365-Anwendungen, die durch Kontenübernahmen kompromittiert wurden. Die Sicherheitslücke, intern als „FlagLeft" bezeichnet, erlaubte jeder Drittanbieter-App auf demselben Gerät, gültige Microsoft-Token abzurufen und zu empfangen.
Dieser Vorgang erfolgte ohne Auslösung eines Login-Prompts, einer Berechtigungsanfrage oder einer Benachrichtigung für den Endnutzer. Die Ursache lag in einer einzigen Zeile Debug-Code, `setIsDebugMode(true)`, die versehentlich in den Produktionsbuilds aktiviert worden war.
Dieses Flag umging die Autorisierungsprüfung, die eigentlich sicherstellen sollte, dass nur vertrauenswürdige Microsoft-Apps Konten Gerät anfordern dürfen. Die Schwachstelle wurde Microsoft Word, PowerPoint, Excel, Microsoft 365 Copilot, Microsoft Loop und Microsoft OneNote für Android bestätigt.
Technik und Auswirkungen
Microsoft Teams blieb hiervon verschont, da sein entsprechendes Debug-Flag in der Produktion korrekt auf „false" gesetzt war. Da das fehlerhafte Flag innerhalb eines gemeinsamen Microsoft SDKs residierte, verbreitete sich der Code gleichzeitig über alle sechs betroffenen Anwendungen.
Microsoft 365-Apps nutzen einen Token-Sharing-Mechanismus namens FOCI (Family Client IDs), um ein nahtloses Single Sign-On über die gesamte App-Suite hinweg zu ermöglichen. So bedeutet beispielsweise das Anmelden bei Word, dass PowerPoint oder Excel keinen separaten Login benötigen. Dies ist ein legitimer und beabsichtigter Designentschluss.

Allerdings umgeht die Aktivierung von `setIsDebugMode(true)` den Vertrauensüberprüfungsschritt, der eine legitime Microsoft-App ürdigen Drittanbieter-App unterscheiden soll. Die gestohlenen Tokens sind besonders gefährlich, da sie eine langfristige Gültigkeit besitzen, erneuerbar sind und keine verdächtigen Aktivitäten in den Logs erzeugen.
Einordnung fuer Autofahrer
Der Datenverkehr sieht dabei vollständig normal aus. Ist der Debug-Modus aktiv, kann jede gemeinsam installierte App denselben Token-Anforderung stellen und Gegenzug vollständige FOCI-Tokens erhalten.
Ein Angreifer, der diese Schwachstelle ausnutzt, könnte E-Mails stumm lesen, OneDrive-Dateien einsehen, Nachrichten versenden und Kalenderdaten anzeigen, alles unter der Identität des angemeldeten Benutzers. Das Microsoft Security Response Center (MSRC) bestätigte alle gemeldeten Probleme und lieferte Patches, wobei mehrere CVEs zugewiesen wurden.
CVE-2026-41100 betrifft Microsoft 365 Copilot für Android und wurde mit einem CVSS-Score von 4,4 (Medium) bewertet. CVE-2026-41101 betrifft Word für Android und CVE-2026-41102 PowerPoint für Android; beide wurden mit einem Score von 7,1 (High) eingestuft. Microsoft Office für Android weist einen CVSS-Score von 7,7 (Important) auf.
Sicherheitslage und Risiko
Alle Probleme fallen unter die Kategorie CWE-284 (Improper Access Control) und wurden am 12. Mai 2026 veröffentlicht. Forscher haben die kritische Schwachstelle in einem gemeinsamen Microsoft SDK entdeckt, das in mehreren Microsoft 365-Apps für Android verwendet wird.

Die kombinierte Installationszahl der sechs betroffenen Apps erstreckt sich über Milliarden äten weltweit. Jeder angemeldete Nutzer war potenziell einem stillen Token-Diebstahl durch jede mitinstallierte App ausgesetzt, ohne dass auf der Nutzerseite ein sichtbarer Hinweis auf eine Kompromittierung vorlag. Microsoft hat alle sechs Apps gepatcht.
Nutzer müssen Word, PowerPoint, Excel, Microsoft 365 Copilot, Microsoft Loop und OneNote unverzüglich auf ihre neuesten Android-Versionen aktualisieren. Administratoren, dass die gepatchten Versionen auf verwalteten Geräten bereitgestellt wurden.
Technischer Hintergrund
Zudem wird empfohlen, die OAuth-Token-Aktivität Microsoft Defender for Cloud Apps auf anomales Verhalten zu überprüfen. Dieser Vorfall zeigt, wie ein einzelnes Entwicklungsartefakt, eine einzige boolesche Flagge, ein gesamtes Authentifizierungsvertrauensmodell zusammenbrechen lassen kann, sobald es in die Produktion gelangt.
Der Fehler lag nicht im FOCI-Token-Sharing-Design selbst, sondern im fehlenden Gate, das den Zugriff darauf steuert.
Da der Code in einem SDK geteilt wurde, betraf eine einzige Übersehenheit sofort sechs große Apps und Milliarden Enclave entwickelte KI-gestützte Variantenanalyse war entscheidend, um den gesamten Umfang der Schwachstelle rasch im gesamten Microsoft 365 Android-Portfolio zu kartieren. *Hinweis: Abi ist Security Editor und Mitautorin bei
Quelllink
Originalquelle: Cyber Security News
Thema weiterverfolgen
Interne Verlinkung
Im Kontext weiterlesen
Diese weiterfuehrenden Links verbinden das Thema mit relevanten Archivseiten, Schlagwoertern und inhaltlich nahen Artikeln.
Technologie Archiv
Weitere Meldungen aus derselben Hauptkategorie.
Mehr von Cyber Security News
Alle veroeffentlichten Inhalte derselben Quelle im Archiv.
Bernie Sanders fordert 50-Prozent-Beteiligung des Staates an US-KI-Firmen und schlägt einen staatlichen KI-Souveränitätsfonds vor.
Redaktionell verwandter Beitrag aus dem selben Themenumfeld.
Windows-Suchfehler enthüllt NTLMv2-Hashes an Angreifer
Redaktionell verwandter Beitrag aus dem selben Themenumfeld.
Quellenprofil
Quelle und redaktionelle Angaben
- Quelle
- Cyber Security News
- Originaltitel
- Microsoft 365 Android Apps Account Takeover Vulnerability Impacted Billions of Android Users
- Canonical
- https://cybersecuritynews.com/microsoft-365-android-apps-account-takeover-vulnerability/
- Quell-URL
- https://cybersecuritynews.com/microsoft-365-android-apps-account-takeover-vulnerability/
Aehnliche Inhalte
Verwandte Themen und interne Verlinkung
Weitere Artikel aus aehnlichen Themenfeldern, damit Leser direkt im selben Kontext weiterlesen koennen.


Windows-Suchfehler enthüllt NTLMv2-Hashes an Angreifer
Ein kürzlich offengelegter Fehler Windows-Such-URI-Handler kann NTLMv2-Hashes stumm an , ohne dass mehr als ein einzelner Linkklick erforderlich ist.
04.06.2026
Live Redaktion
Samsung setzt mit dem Galaxy Z Fold 8 Ultra alles auf drei Innovationen, während das Galaxy Z Fold 8 als leichtestes großes Klapphandy mit nur 201 Gramm erwartet wird.
Es ist die Zeit der Leaks und Anekdoten, und das kommende Samsung Galaxy Fold 8 Ultra sowie das Galaxy Fold 8 stehen, wie zu erwarten, derzeit Fokus, angesichts des wahrscheinlichen Starts Juli.
04.06.2026
Live Redaktion
Neue Speichertechnologie ermöglicht 26-Milliarden-Parameter-Modelle auf PCs mit nur 16 GB RAM
Phison gibt an, dass seine neue Speicherverlängerungstechnologie ein Sprachmodell mit 26 Milliarden Parametern auf einem PC mit lediglich 16 GB RAM ausführen kann und damit fortschrittliche intelligente Software potenzie
04.06.2026
Live Redaktion