Microsoft blokkeert scriptinjectie bij Entra ID-aanmelding vanaf oktober

Microsoft scherpt vanaf oktober het beveiligingsbeleid van Entra ID aan, waardoor externe scriptinjectie op aanmeldpagina's wordt geblokkeerd.

Microsoft gaat vanaf medio oktober 2026 strengere beveiliging toepassen op de aanmeldpagina’s van Entra ID, de identity- en accessmanagementdienst achter Microsoft 365 en Azure. Het bedrijf voert een aangescherpt Content Security Policy-beleid in dat alleen nog scripts toestaat vanuit vertrouwde Microsoft-CDN-domeinen. De uitrol start medio oktober en moet eind die maand voltooid zijn.

Het beleid geldt specifiek voor de inlogpagina’s via login.microsoftonline.com en moet cross-site scripting tegengaan, waarbij kwaadwillenden externe code in de aanmeldpagina injecteren om inloggegevens te onderscheppen. Microsoft schrijft dat de maatregel gebruikers beschermt tegen dit soort aanvallen door alleen scripts van vertrouwde bronnen toe te staan. Authenticatie via MSAL en API-gebaseerde flows blijft ongewijzigd functioneren.

De wijziging kan wel gevolgen hebben voor browserextensies en tools van derden die zelf code in de Entra ID-aanmeldpagina injecteren, bijvoorbeeld voor wachtwoordmanagers of aangepaste huisstijl-overlays. Die functionaliteit kan na de uitrol stoppen met werken. Inloggen zelf blijft mogelijk, ook als zo’n niet-ondersteunde tool wegvalt.

Beheerders van Microsoft 365- of Entra-omgevingen doen er goed aan om vóór oktober de eigen aanmeldflows te testen, zeker als er browserextensies, single sign-on-widgets of eigen scripts in gebruik zijn rond het inlogscherm. Open de browserconsole tijdens het testen en let op foutmeldingen die wijzen op een CSP-schending. Wordt zoiets gevonden, dan is dit het moment om een alternatief te zoeken vóórdat de aanscherping op productie losgaat.

Bron: BleepingComputer

Wat betekent dit voor jouw bedrijf?

Beheer je een Microsoft 365- of Entra-omgeving? Test aanmeldflows en browserextensies vóór oktober en let in de browserconsole op meldingen van een CSP-schending.

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.