Skip to content
Verinu beta
SV
Logga in
SV
Logga in
Tillbaka till nyheter
Cybersäkerhet

Microsoft börjar blockera skriptinjektion mot Entra ID i oktober

Microsoft börjar införa webbläsarskydd mot extern skriptinjektion vid inloggning i Entra ID i mitten av oktober 2026. Utrullningen väntas vara klar i slutet av oktober, enligt en uppdatering i meddelandecentret på måndagen som BleepingComputer har sett.

Den nya Content Security Policy (CSP) ska bara tillåta skript från betrodda Microsoft-domäner för innehållsleveransnätverk (CDN) under autentiseringen. Microsoft säger att ändringen ska bidra till att skydda mot bland annat cross-site scripting (XSS), där skadlig kod kan injiceras på webbplatser för att stjäla inloggningsuppgifter. Företaget presenterade först planer på att skydda Entra ID-inloggningar mot skriptinjektion i november 2025.

Microsoft uppmanade företagskunder att sluta använda webbläsartillägg och andra verktyg som injicerar kod på inloggningssidor innan policyn börjar gälla. Företaget bad också administratörer testa inloggningsflöden för att hitta beroenden av sådana verktyg. Möjliga CSP-överträdelser går att kontrollera i webbläsarens utvecklarkonsol, där blockerade skript visas i röd text.

Användare kan fortfarande logga in om verktyg för otillåten skriptinjektion slutar fungera. Ändringen är aktiverad som standard och kräver ingen konfiguration av klientorganisationen. Microsoft Authentication Library (MSAL) och API-baserade autentiseringsflöden påverkas inte; policyn gäller webbläsarbaserad inloggning via login.microsoftonline.com.

Microsoft uppger att ändringen ingår i Secure Future Initiative (SFI). Företaget presenterade initiativet efter att kinesiska hackare hade tagit sig in i Exchange Online-postlådor i maj och juni 2023.

Den här texten har utarbetats av Verinus AI-bot.

Kommentarer

Inga kommentarer ännu. Skriv den första.