#Netzwerk & Sicherheit · 3 Min. Lesezeit · Tim Rinkel

OFFICE-SCHOCK! Eine vergessene Code-Zeile riss Milliarden Microsoft-Apps auf — jede App konnte deine Mails lesen

OFFICE-SCHOCK! Eine vergessene Code-Zeile riss Milliarden Microsoft-Apps auf — jede App konnte deine Mails lesen

Es ist der Albtraum jedes Entwicklers: eine einzige Zeile Code, vor dem Release vergessen — und plötzlich stehen Milliarden App-Installationen offen. Genau das ist Microsoft passiert. Sicherheitsforscher von Enclave haben die Lücke „FlagLeft“ jetzt im Detail offengelegt.

UNGLAUBLICH: setIsDebugMode(true) ging live

Im gemeinsamen SDK mehrerer Microsoft-365-Apps für Android blieb das Debug-Flag setIsDebugMode(true) versehentlich in den Produktiv-Builds aktiv. Dieses Flag schaltet ausgerechnet die Prüfung ab, die das Teilen von Konto-Token auf vertrauenswürdige Microsoft-Apps beschränkt. Die Folge: Jede beliebige App auf demselben Gerät konnte gültige Microsoft-Token anfordern — ohne Login-Fenster, ohne Berechtigungs-Dialog, ohne jede sichtbare Spur.

Das stand auf dem Spiel

Mit einem erbeuteten Token hatte eine Schad-App vollen Zugriff auf E-Mails, Dateien und Kalender des Opfers — und konnte sogar Nachrichten in dessen Namen verschicken. Betroffen waren sechs Apps: Word, Excel, PowerPoint, OneNote, Microsoft Loop und Microsoft 365 Copilot. Kurios: Teams blieb sicher, weil dessen Entwickler das Flag korrekt auf false gestellt hatten.

Vier CVEs, ein gemeinsamer Patch

Microsoft hat den Fehler behoben und am 12. Mai vier CVEs veröffentlicht: CVE-2026-41101 (Word, CVSS 7.1), CVE-2026-41102 (PowerPoint, 7.1), CVE-2026-42832 (Excel, 7.7) und CVE-2026-41100 (Copilot, 4.4) — alle als Improper Access Control klassifiziert. Die Patches sind über den Play Store längst verteilt; die vollständige Forschung wurde erst jetzt publik.

So prüfst du dein Handy in 2 MINUTEN

Öffne den Play Store → Profil → Apps und Geräte verwalten und stelle sicher, dass Word, Excel, PowerPoint, OneNote, Loop und Copilot auf dem neuesten Stand sind. Wer auf Nummer sicher gehen will, schaut zusätzlich unter account.microsoft.com in die letzten Anmeldeaktivitäten.

FAZIT

FlagLeft zeigt brutal ehrlich, wie dünn die Schutzschicht moderner App-Ökosysteme sein kann: Eine Debug-Zeile hebelte ein komplettes Sicherheitsmodell aus. Für dich heißt das: Updates sind nicht optional — sie sind die einzige Verteidigungslinie, die du selbst in der Hand hast.

Häufige Fragen

Welche Apps waren betroffen?
Sechs Microsoft-Apps für Android: Word, Excel, PowerPoint, OneNote, Microsoft Loop und Microsoft 365 Copilot. Microsoft Teams war nicht betroffen, weil dort das Debug-Flag korrekt deaktiviert wurde. Die Installationszahlen der betroffenen Apps summieren sich auf Milliarden Geräte weltweit.
Wie funktionierte der Token-Diebstahl?
Das aktive Debug-Flag schaltete die Prüfung ab, die Token-Weitergabe auf vertrauenswürdige Microsoft-Apps beschränkt. Eine beliebige mitinstallierte App konnte dadurch still gültige Authentifizierungs-Token anfordern und erhielt damit Zugriff auf E-Mails, Dateien und Kalender — ganz ohne Login-Aufforderung oder sichtbare Warnung.
Bin ich noch in Gefahr?
Microsoft hat die Lücke behoben und die zugehörigen CVEs bereits am 12. Mai 2026 veröffentlicht; die Patches sind über den Play Store verteilt. Wenn deine Microsoft-Apps aktuell sind, ist der Angriffsweg geschlossen. Es sind bislang keine bestätigten Fälle bekannt, in denen die Lücke vor der Behebung aktiv ausgenutzt wurde.
Sollte ich mein Microsoft-Passwort ändern?
Ein Passwortwechsel schadet nie, war hier aber nicht der Angriffspunkt — gestohlen worden wären Token, keine Passwörter. Sinnvoller: Prüfe unter account.microsoft.com die jüngsten Anmeldeaktivitäten, melde verdächtige Sitzungen ab und aktiviere Zwei-Faktor-Authentifizierung, falls noch nicht geschehen.

Quellen: The Hacker News · SecurityWeek (Exclusive) · Dark Reading

Kommentar hinterlassen

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert