{"id":325915,"date":"2026-06-05T05:51:26","date_gmt":"2026-06-05T03:51:26","guid":{"rendered":"https:\/\/borncity.com\/blog\/?p=325915"},"modified":"2026-06-05T10:44:50","modified_gmt":"2026-06-05T08:44:50","slug":"fehler-in-microsoft-365-android-apps-ermoeglichte-anmeldetoken-klau","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2026\/06\/05\/fehler-in-microsoft-365-android-apps-ermoeglichte-anmeldetoken-klau\/","title":{"rendered":"Fehler in Microsoft 365 Android-Apps erm\u00f6glichte Anmeldetoken-Klau"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"margin: 0px 10px 0px 0px; display: inline; float: left;\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2012\/07\/android.jpg\" width=\"58\" height=\"58\" align=\"left\" \/>Den Entwicklern der Microsoft 365-Apps f\u00fcr Android ist ein Fehler bei der Auslieferung passiert. Ein bei der Aktualisierung der Apps versehentlich gesetztes Debug-Flag erm\u00f6glichte anderen Apps Kontotokens abzugreifen. Microsoft hat das Problem inzwischen behoben.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg07.met.vgwort.de\/na\/bce4e4ea977841d18c36df79ca0d944c\" alt=\"\" width=\"1\" height=\"1\" \/>Es ist ein kurzer Nachtrag, da der Sachverhalt bereits zum 3. Juni 2026 bekannt wurde. The Hacker News weist beispielsweise in <a href=\"https:\/\/xcancel.com\/TheHackersNews\/status\/2062187086418170292\" target=\"_blank\" rel=\"noopener\">diesem Tweet<\/a> und im Beitrag <a href=\"https:\/\/thehackernews.com\/2026\/06\/microsoft-365-android-apps-let-any-app.html\" target=\"_blank\" rel=\"noopener\">Microsoft 365 Android Apps Let Any App Steal Account Tokens via Leftover Debug Flag<\/a> auf den Vorfall hin.<\/p>\n<p><a href=\"https:\/\/xcancel.com\/TheHackersNews\/status\/2062187086418170292\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-325916\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/06\/M365-Android-app.jpg\" alt=\"M365-Android-App-Bug\" width=\"539\" height=\"678\" srcset=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/06\/M365-Android-app.jpg 539w, https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/06\/M365-Android-app-238x300.jpg 238w\" sizes=\"auto, (max-width: 539px) 100vw, 539px\" \/><\/a><\/p>\n<h2>Single Sign On bei M365 Android-Apps<\/h2>\n<p>Microsoft 365-Apps verf\u00fcgen \u00fcber eine Funktion, die Tokens zwischen den Apps austauscht. Meldet sich ein Nutzer bei der Word-App an seinem Microsoft-Konto an, gilt dies auch f\u00fcr die PowerPoint-App und weitere Microsoft 365-Apps. Das macht Sinn. Allerdings sollten Dritt-Apps, die nichts mit Microsoft 365 zu tun haben, diese Anmeldetokens nicht verwenden k\u00f6nnen.<\/p>\n<h2>Wenn auch andere Apps Zugriff haben<\/h2>\n<p>Genau das Problem, das fremde Android-Apps die Anmeldetokens der M365-Apps missbrauchen konnten, ist durch einen Programmierfehler, bei dem ein Debug-Flag gesetzt blieb und in den Produktivbetrieb wanderte, passiert.\u00a0Aufgedeckt haben dies Sicherheitsforscher von Enclave in <a href=\"https:\/\/enclave.ai\/blog\/flagleft-microsoft-365-android-forgotten-flag-account-takeover\" target=\"_blank\" rel=\"noopener\">diesem Beitrag<\/a>, die das Ganze unter dem Begriff \"FlagLeft\" dokumentiert haben.<\/p>\n<p>Bei der Analyse von Microsofts Android-Apps schlug das Enclave KI-Analysetool an und wies auf eine Sicherheitsl\u00fccke hin. Die KI-Analyse lieferte dann ein beunruhigendes Ergebnis: In den M365-Android-Apps war nicht nur die Autorisierungspr\u00fcfung durch das erw\u00e4hnte Debug-Flag deaktiviert. Die Sicherheitsexperten konnten auch zeigen, dass diese Sicherheitsl\u00fccke auf mehrere Microsoft-Apps \u00fcbertragen werden k\u00f6nnte. Denn der anf\u00e4llige Code befand sich in einem gemeinsam genutzten Microsoft SDK.<\/p>\n<h2>Ein Proof-of-Concept<\/h2>\n<p>Die Forscher erstellten einen funktionierenden PoC auf einem Android-Ger\u00e4t und konnten \u00fcber eine nicht verifizierte Drittanbieter-App auf Microsoft-Kontotoken aller auf dem Android-Ger\u00e4t installierten Apps zugreifen und sogar E-Mails lesen. Der Nutzer bekommt von allem nichts mit &#8211; dem Angreifer reichen die abgegriffenen Tokens aber, um \u00fcber den Microsoft-Kontozugang zu agieren, den die App gerade freigegeben hatte. Betroffen von diesem FlagLeft-Bug waren die Android-Apps f\u00fcr:<\/p>\n<ul>\n<li>Word<\/li>\n<li>PowerPoint<\/li>\n<li>Excel<\/li>\n<li>Microsoft 365 Copilot<\/li>\n<li>Microsoft Loop<\/li>\n<li>OneNote<\/li>\n<\/ul>\n<p>Die Sicherheitsforscher schreiben: \"Was als eine seltsame Token-Anfrage begann, entwickelte sich zu einem Problem der \u00dcbernahme von Microsoft 365-Konten in sechs produktiven Android-Apps.\" &#8211; und haben das Ganze in<a href=\"https:\/\/youtu.be\/ph7iwN7N-Xs\" target=\"_blank\" rel=\"noopener\"> einem YouTube-Video<\/a> dokumentiert.<\/p>\n<p>Inzwischen wurde das Problem durch Microsoft durch Aktualisierung der Apps behoben. Der Vorfall zeigt aber erneut, dass kleinste Fehler gro\u00dfe Auswirkungen haben k\u00f6nnen &#8211; speziell wenn man bedenkt, auf was die Microsoft 365-Apps alles \u00fcber das Microsoft Konto zugriff haben und was Microsoft 365 Copilot m\u00f6glicherweise alles bewerkstelligen kann.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Den Entwicklern der Microsoft 365-Apps f\u00fcr Android ist ein Fehler bei der Auslieferung passiert. Ein bei der Aktualisierung der Apps versehentlich gesetztes Debug-Flag erm\u00f6glichte anderen Apps Kontotokens abzugreifen. Microsoft hat das Problem inzwischen behoben.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[131,1440,8537,426],"tags":[4308,4346,4322,24,4328],"class_list":["post-325915","post","type-post","status-publish","format-standard","hentry","category-android","category-app","category-problem","category-sicherheit","tag-android","tag-app","tag-office","tag-problem","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/325915","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=325915"}],"version-history":[{"count":5,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/325915\/revisions"}],"predecessor-version":[{"id":325921,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/325915\/revisions\/325921"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=325915"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=325915"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=325915"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}