Microsoft, Entra

Microsoft Entra ID: Neue CSP-Regeln blockieren Skripte ab Mitte Oktober

Veröffentlicht am: 01.10.2026 um 12:22 Uhr | Redaktion boerse-global.de

Neue CSP-Vorgaben sollen Entra-ID-Anmeldungen absichern; mehrere niederländische Non-Profits verloren Daten, eine Wiederherstellung ist laut Microsoft unmöglich.

Microsoft verschärft Entra-ID-Schutz und löscht Non-Profit-Daten
Ein minimalistischer Flur in einem modernen Bürogebäude mit geometrischen Linien und blauem Umgebungslicht. Illustration mit AI erstellt.

Microsoft führt ab Mitte Oktober 2026 zusätzliche Content-Security-Policy-Regeln (CSP) für browserbasierte Anmeldungen bei Entra ID ein, um Skriptinjektionen zu unterbinden. Gleichzeitig musste das Unternehmen einräumen, Daten von Non-Profit-Organisationen dauerhaft gelöscht zu haben, nachdem deren kostenlose Lizenzen ausgelaufen waren.

Neue Sicherheitsregeln für Anmeldungen

Der Rollout der CSP-Durchsetzung für browserbasierte Entra-ID-Anmeldungen soll bis Ende Oktober 2026 abgeschlossen sein. Künftig lässt Microsoft nur noch Skripte von vertrauenswürdigen eigenen CDN-Domains zu, um Angriffe wie Cross-Site-Scripting und Credential-Diebstahl zu verhindern.

Die Regel betrifft ausschließlich browserbasierte Anmeldungen über login.microsoftonline.com; MSAL- und API-basierte Authentifizierungsverfahren bleiben davon unberührt.

Die CSP wird standardmäßig aktiviert, eine gesonderte Tenant-Konfiguration ist nicht nötig. Microsoft rät Unternehmen jedoch, ihre Skript-injizierenden Browser-Erweiterungen und Tools zu überprüfen und Anmeldeabläufe vor dem Rollout zu testen.

Betroffene Werkzeuge sollten ersetzt oder aktualisiert werden, da Erweiterungen, Monitoring-Tools und eigene Lösungen, die Skripte einschleusen, durch die neue Richtlinie ausfallen könnten. Standardanmeldungen selbst bleiben davon nicht betroffen.

Anzeige

Die neuen CSP-Regeln verdeutlichen, wie wichtig proaktive Schutzmaßnahmen gegen Cyberangriffe und neue gesetzliche Anforderungen heute sind. Dieses kostenlose E-Book hilft Ihnen, aktuelle Bedrohungen besser zu verstehen und Ihre IT-Sicherheit langfristig zu stärken. Cyber Security Trends Report kostenlos herunterladen

Microsoft hatte den CSP-Plan bereits im November 2025 erstmals angekündigt. Die Maßnahme ist Teil der Secure Future Initiative, die das Unternehmen nach Angriffen chinesischer Hacker auf Exchange-Online-Postfächer von Dutzenden Organisationen und Hunderten Einzelpersonen im Mai und Juni 2023 ins Leben gerufen hatte.

Dauerhaft gelöschte Daten bei Non-Profits

Parallel zur Sicherheitsinitiative musste Microsoft einräumen, Daten von Non-Profit-Organisationen versehentlich vorzeitig und dauerhaft gelöscht zu haben. Betroffen waren Organisationen, die eine kostenlose Microsoft-365-Business-Premium-Lizenz genutzt hatten.

Eigentlich sollten die Daten nach Ablauf eines solchen Abos noch 90 Tage aufbewahrt werden, bevor sie endgültig entfernt werden. Im vorliegenden Fall erfolgte die Löschung jedoch vor Ablauf dieser Übergangs- und Exportfrist.

Anzeige

Der Vorfall zeigt, wie schnell organisatorische Lücken zu Datenverlusten und rechtlichen Problemen führen können. Erfahren Sie in diesem kostenlosen Report, welche rechtlichen Pflichten und Cyberrisiken Unternehmer jetzt kennen müssen, um sich abzusichern. Gratis-Report zu Cyberrisiken und Pflichten abrufen

Wie viele Organisationen insgesamt betroffen sind, ist bislang unklar. Bekannt ist, dass mehrere kleine niederländische Non-Profits betroffen sind. Microsoft selbst erklärte, weder anhand von Logs feststellen zu können, welche Organisationen konkret betroffen sind, noch welche Daten verloren gingen. Eine Wiederherstellung sei nach Unternehmensangaben nicht möglich.

Als Entgegenkommen können Betroffene bis zum 1. März 2027 den sogenannten Nonprofit Concierge Service in Anspruch nehmen, der bei der Aufarbeitung der Folgen unterstützen soll. Hintergrund des Vorfalls ist das Auslaufen des kostenlosen Lizenzangebots: Microsoft hatte dessen Ende bereits 2025 angekündigt, wirksam wurde es zum 1. Juli 2025.

Die beiden Entwicklungen fallen zeitlich zusammen und zeigen ein zwiespältiges Bild: Während Microsoft seine Anmeldeinfrastruktur mit neuen CSP-Regeln gegen Angreifer absichert, steht das Unternehmen zugleich wegen eines eigenen Datenverlusts bei gemeinnützigen Kunden in der Kritik.

Disclaimer...

de | wissenschaft | 70209837 |