Es ist der Albtraum jedes Entwicklers: eine einzige Zeile Code, vor dem Release vergessen — und plötzlich stehen Milliarden App-Installationen offen. Genau das ist Microsoft passiert. Sicherheitsforscher von Enclave haben die Lücke „FlagLeft“ jetzt im Detail offengelegt.
UNGLAUBLICH: setIsDebugMode(true) ging live
Im gemeinsamen SDK mehrerer Microsoft-365-Apps für Android blieb das Debug-Flag setIsDebugMode(true) versehentlich in den Produktiv-Builds aktiv. Dieses Flag schaltet ausgerechnet die Prüfung ab, die das Teilen von Konto-Token auf vertrauenswürdige Microsoft-Apps beschränkt. Die Folge: Jede beliebige App auf demselben Gerät konnte gültige Microsoft-Token anfordern — ohne Login-Fenster, ohne Berechtigungs-Dialog, ohne jede sichtbare Spur.
Das stand auf dem Spiel
Mit einem erbeuteten Token hatte eine Schad-App vollen Zugriff auf E-Mails, Dateien und Kalender des Opfers — und konnte sogar Nachrichten in dessen Namen verschicken. Betroffen waren sechs Apps: Word, Excel, PowerPoint, OneNote, Microsoft Loop und Microsoft 365 Copilot. Kurios: Teams blieb sicher, weil dessen Entwickler das Flag korrekt auf false gestellt hatten.
Vier CVEs, ein gemeinsamer Patch
Microsoft hat den Fehler behoben und am 12. Mai vier CVEs veröffentlicht: CVE-2026-41101 (Word, CVSS 7.1), CVE-2026-41102 (PowerPoint, 7.1), CVE-2026-42832 (Excel, 7.7) und CVE-2026-41100 (Copilot, 4.4) — alle als Improper Access Control klassifiziert. Die Patches sind über den Play Store längst verteilt; die vollständige Forschung wurde erst jetzt publik.
So prüfst du dein Handy in 2 MINUTEN
Öffne den Play Store → Profil → Apps und Geräte verwalten und stelle sicher, dass Word, Excel, PowerPoint, OneNote, Loop und Copilot auf dem neuesten Stand sind. Wer auf Nummer sicher gehen will, schaut zusätzlich unter account.microsoft.com in die letzten Anmeldeaktivitäten.
FAZIT
FlagLeft zeigt brutal ehrlich, wie dünn die Schutzschicht moderner App-Ökosysteme sein kann: Eine Debug-Zeile hebelte ein komplettes Sicherheitsmodell aus. Für dich heißt das: Updates sind nicht optional — sie sind die einzige Verteidigungslinie, die du selbst in der Hand hast.
Häufige Fragen
Welche Apps waren betroffen?
Wie funktionierte der Token-Diebstahl?
Bin ich noch in Gefahr?
Sollte ich mein Microsoft-Passwort ändern?
Quellen: The Hacker News · SecurityWeek (Exclusive) · Dark Reading