Tech & GadgetsNieuwsAI-generated

Entra ID blokkeert vanaf half oktober externe scripts op de inlogpagina

Microsoft gaat de inlogpagina van Entra ID afschermen met een Content Security Policy die alleen nog scripts van vertrouwde Microsoft-CDN-domeinen toelaat. De uitrol begint half oktober 2026 en moet eind oktober klaar zijn. Beheerders die browserextensies of tooling gebruiken die code injecteren in het aanmeldproces, hebben nog een paar weken om te testen.

Wat Microsoft precies afdwingt

De wijziging staat in een Message Center-bericht met ID MC1481309, dat BleepingComputer inzag. "Microsoft Entra ID will enhance sign-in security by enforcing a Content Security Policy blocking external script injection starting mid-October 2026", schrijft het bedrijf daarin. Alleen scripts die Microsoft zelf host mogen nog draaien tijdens authenticatie; alles wat van buiten wordt ingeschoten, wordt geblokkeerd.

Het doel is bescherming tegen cross-site scripting, waarbij een aanvaller kwaadaardige code in een pagina injecteert om inloggegevens af te tappen. Microsoft kondigde het plan voor het eerst aan in november 2025.

Geen tenant-instelling, maar wel iets om te testen

Twee dingen zijn belangrijk voor wie M365-omgevingen beheert. Ten eerste: de wijziging staat standaard aan en vereist geen configuratie in je tenant. Je kunt hem dus niet uitstellen of per tenant uitzetten.

Ten tweede is de scope beperkt tot browsergebaseerde aanmeldingen via login.microsoftonline.com. Microsoft stelt expliciet dat flows via de Microsoft Authentication Library (MSAL) en API-gebaseerde authenticatie niet worden geraakt, omdat de CSP-handhaving daar niet geldt.

Gebruikers blijven kunnen inloggen, ook als een niet-ondersteunde injectietool het begeeft. Die tool werkt dan simpelweg niet meer. Dat klinkt mild, maar het raakt in de praktijk dingen als wachtwoordmanagers met agressieve pagina-injectie, SSO-hulpjes, accessibility-overlays en zelfgebouwde scripts die een inlogpagina aanpassen.

Microsoft adviseert om voor de deadline te stoppen met extensies en tools die code of scripts in inlogpagina's injecteren, en om de aanmeldscenario's te testen om afhankelijkheden op te sporen. Praktische aanwijzing uit het bericht: open de developer console van je browser tijdens een sign-in en let op violations, die in rode tekst verschijnen met details over welk script is geblokkeerd.

Onderdeel van het Secure Future Initiative

De maatregel valt onder Microsofts Secure Future Initiative, het beveiligingsprogramma dat het bedrijf startte nadat Chinese aanvallers in mei en juni 2023 inbraken in Exchange Online-mailboxen van tientallen organisaties en honderden individuele gebruikers wereldwijd.

Uit datzelfde programma kwamen eerder al vergelijkbare ingrepen die bestaande werkwijzen doorbraken: Microsoft schakelde alle ActiveX-controls uit in de Windows-versies van Microsoft 365- en Office 2024-apps, en paste de securitydefaults van Microsoft 365 aan zodat toegang tot bestanden in Office, SharePoint en OneDrive via verouderde authenticatieprotocollen wordt geblokkeerd.

Het patroon is steeds hetzelfde: een uitbreidingsmechanisme dat jarenlang gedoogd werd, gaat dicht omdat het te makkelijk misbruikt kan worden. Wie afhankelijk is van zo'n mechanisme, komt daar pas achter als het al is afgesloten. Vandaar het testadvies.