flowki@club:~$ Coding, Automation & Security — auf Deutsch
FlowKI Club

Deine KI. Deine Community. Deine Vorteile.

  • KI Know-how
  • Prompts & Tools
  • Security & Privacy
  • Community Support
  • Exklusive Vorteile
Werde Teil der Community

Microsoft 365 Android: Debug-Flag ermöglicht Token-Diebstahl

Ein aktiviertes Debug-Flag in Microsoft 365 Android Apps deaktivierte die Sicherheitsprüfung für Account-Tokens. Beliebige Apps konnten so auf E-Mails, Dateien und Kalender zugreifen — ohne Passwort oder Berechtigung.

Microsoft 365 Android: Debug-Flag ermöglicht Token-Diebstahl

Dieser Beitrag wurde mit KI-Unterstützung aus der angegebenen Quelle erstellt und vor der Veröffentlichung automatisch gegen sie abgeglichen. Nicht jeder Beitrag wird zusätzlich von Hand gelesen — wir prüfen stichprobenweise nach und kennzeichnen Korrekturen. Beruht ein Artikel auf einem selbst durchgeführten Test, weisen wir das ausdrücklich aus.

Sicherheitslücke in Microsoft 365 Android Apps

Microsoft hat eine erhebliche Sicherheitslücke in mehreren Android-Apps seiner 365-Suite geschlossen. Ein Debug-Flag, das in Production-Builds aktiviert blieb, deaktivierte die zentrale Sicherheitsprüfung für Account-Token-Freigabe.

Das Problem

Auf Android-Geräten mit der betroffenen Software konnte jede beliebige App den Authentication-Token des angemeldeten Nutzers anfordern und erhalten. Das System führte keine Überprüfung durch, ob die anfragende App vertrauenswürdig war. Mit diesem Token war es möglich:

  • E-Mails zu lesen und zu versenden
  • Kalendereinträge einzusehen
  • Dateien in OneDrive und SharePoint zu öffnen
  • Nachrichten im Namen des Benutzers zu versenden

Alles ohne dass der Nutzer ein Passwort eingeben, einen Login-Screen sehen oder eine Berechtigung erteilen musste.

Ursache

Das Debug-Flag war Bestandteil der Entwicklungs-Infrastruktur und hätte vor dem Release deaktiviert werden müssen. Dass es in Production-Versionen aktiv blieb, deutet auf einen Fehler im Build- oder Release-Management-Prozess hin. Solche Überbleibsel sind bei größeren Code-Basen nicht ungewöhnlich, unterstreichen aber die Wichtigkeit von automatisierten Prüfmechanismen.

Risiko und Reichweite

Die Lücke betraf mehrere Apps aus dem Microsoft 365 Portfolio. Jedes Gerät mit einer betroffenen Version war potenziell kompromittiert. Ein Angreifer benötigte nur eine beliebige App mit Zugriff auf die Android-APIs — diese konnte aus dem Play Store oder alternativen Quellen stammen.

Die Lücke war nicht lokal begrenzt: Ein Token könnte auch an externe Server übermittelt werden, um Account-Daten remote zu exfiltrieren.

Remediation

Microsoft hat Updates bereitgestellt, die das Debug-Flag deaktivieren und die Token-Sharing-Prüfung wiederherstellen. Nutzer sollten ihre Microsoft 365 Apps auf die neueste Version aktualisieren.

Für Unternehmen mit Android-Geräten empfiehlt sich:

  • Sofortiges Update aller Microsoft 365 Apps
  • Review von Gerätekonfigurationen und installierten Apps
  • Prüfung von Account-Aktivitäten auf ungewöhnliche Token-Nutzung

Lehren

Dieser Vorfall unterstreicht, dass Debug-Flags und temporäre Code-Schalter kritisch sind. Sie gehören nicht in Production-Code oder müssen durch Build-Prozesse automatisch entfernt werden. Auch große Softwarehersteller müssen in diesem Punkt vigilant bleiben.

TeilenXLinkedInWhatsApp
Weiterlesen

Aus dem Magazin

Alle Artikel
SECURITY

Betrüger geben sich als Compliance-Tools aus

4 min · 20. Aug.

SECURITY

Agentjacking: Wenn AI-Agenten Malware ausführen

2 min · 12. Juni

SECURITY

Sicherheitslücke bei Claude: Forscher umgehen Sicherheitsrichtlinien durch Social Engineering

2 min · 6. Mai