
Microsoft Edge: Passwörter im Klartext im RAM – Microsoft sieht kein Problem
Microsofts Browser Edge speichert Passwörter aus seinem integrierten Passwortmanager während der Laufzeit als Klartext im Arbeitsspeicher ab. Das Problem: Sie liegen dort jederzeit aus, unabhängig davon, ob der Nutzer die entsprechende Website gerade besucht oder nicht. Wie Golem meldet, lassen sich die Passwörter relativ einfach auslesen – etwa durch Speicher-Dumps oder spezialisierte Tools. Besonders problematisch ist, dass dies bereits beim Browserstart geschieht, sobald Edge die gespeicherten Anmeldedaten lädt.
Microsoft hat auf die Sicherheitslücke reagiert, bewertet sie aber nicht als kritisch. Laut Dr. Windows sieht der Konzern "kein Problem" mit dem Verhalten und plant derzeit keine Änderungen. Das ist bemerkenswert, da Edges Passwortmanager oberflächlich betrachtet als sicher wirkt: Die Daten werden verschlüsselt abgelegt und zusätzlich durch Windows Hello (Biometrie oder PIN) geschützt. Dieser Schutz endet jedoch im RAM – dort herrscht Wildwest.
Heise Security bestätigt: Trotz der Verschlüsselung im Ruhezustand landen die Passwörter ungeschützt im Speicher. Der Unterschied zu anderen Browsern ist dabei klein – Chrome und Firefox handhaben es teilweise ähnlich. Allerdings haben etablierte Passwortmanager wie Bitwarden oder 1Password längst Standards entwickelt, um Secrets im RAM zu minimieren oder zu verschleiern.
Relevanz für DACH: Für Unternehmen im deutschsprachigen Raum, die Edge als Standard-Browser einsetzen (häufig bei Windows-Umgebungen), entsteht ein Compliance-Risiko. Die DSGVO verlangt angemessene technische Maßnahmen zum Schutz personenbezogener Daten – dazu gehören auch Anmeldedaten von Kunden oder Partnern. Ein Speicher-Dump auf einem kompromittierten Arbeitsplatz könnte zur unkontrollierten Offenlegung führen. Besonders kritisch ist dies für Administratoren und Mitarbeiter mit privilegiertem Zugang.
Der konkrete Take-Away: Wer Edge einsetzt und sensible Passwörter verwaltet, sollte auf dedizierte Passwortmanager ausweichen – und Edges integrierte Lösung deaktivieren. Für Unternehmen empfiehlt sich zudem eine Policy, die Speicherschutzmechanismen (BitLocker, TPM) erzwingt und regelmäßige Sicherheits-Audits vorsieht.