machichdigital
← Alle News

· Zuletzt aktualisiert:

Microsoft-Cloud: 9 Sicherheitslücken, zwei davon mit Höchstwert 10.0 – müssen Sie handeln?

Symbolbild eines Schlosssymbols über Cloud-Icons als Zeichen für eine IT-Sicherheitswarnung
Foto: perspec_photo88 · CC BY-SA 2.0 (Symbolbild)

10.0

Höchster CVSS-Wert (Azure AD B2C, Azure AI Language)

„erreichten den höchstmöglichen CVSS-Wert von 10.0"

9.9

CVSS-Wert einer Entra-ID-Lücke

„eine davon mit CVSS 9.9"

9.1

CVSS-Wert einer weiteren Entra-ID-Lücke

„eine mit 9.1"

966

weitere am Patchday geschlossene Lücken

„rund 966 weitere, meist Windows-bezogene Lücken behoben"

Das BSI hat vor wenigen Tagen vor neun Sicherheitslücken in Microsoft-Cloud-Diensten gewarnt, Einstufung “hoch”. Betroffen sind unter anderem Entra ID (früher Azure Active Directory), Azure AD B2C, Microsoft 365 Copilot Studio, Azure AI Language und Azure Cosmos DB – also genau die Dienste, über die sich Mitarbeitende bei vielen Firmen anmelden oder die im Hintergrund Kundendaten verarbeiten.

Was genau war das Problem

Zwei der neun Lücken erreichten den höchstmöglichen CVSS-Wert von 10.0: Bei Azure AD B2C ließ sich die Berechtigungsprüfung über einen vom Angreifer kontrollierten Schlüssel umgehen, bei Azure AI Language fehlte eine wichtige Funktion komplett die Authentifizierung – in beiden Fällen also Zugriff ganz ohne gültige Anmeldedaten. Bei Entra ID kamen zwei weitere schwere Lücken dazu, eine davon mit CVSS 9.9, eine mit 9.1. Bei Cosmos DB und Microsoft Fabric lagen ähnliche Probleme mit Werten um 8.5 vor – auch hier ging es jeweils um fehlende oder umgehbare Berechtigungsprüfungen. Die restlichen drei gemeldeten Lücken sind etwas geringer eingestuft.

Dienst Problem CVSS
Azure AD B2C Berechtigungsprüfung umgehbar 10.0
Azure AI Language Fehlende Authentifizierung 10.0
Entra ID Rechteausweitung 9.9
Entra ID Authentifizierung umgehbar 9.1
Cosmos DB / Fabric Berechtigungsprüfung fehlt/umgehbar 8.5

Müssen Sie selbst etwas tun?

Die eigentlich gute Nachricht: Microsoft hat alle neun Lücken bereits am 3. September 2026 serverseitig geschlossen – also auf den eigenen Servern, ohne dass Sie ein Update installieren mussten. Das ist unabhängig vom regulären Patchday am 8. September, bei dem Microsoft zusätzlich rund 966 weitere, meist Windows-bezogene Lücken behoben hat.

Trotzdem gibt es einen Haken: Eine der Entra-ID-Lücken soll laut Sicherheitsforschern schon vor der Behebung aktiv ausgenutzt worden sein. Wenn Ihre Firma Entra ID oder Azure AD B2C als Login für Mitarbeitende oder Kunden nutzt, lohnt sich ein Blick in die Anmeldeprotokolle für den Zeitraum vor dem 3. September – auf ungewöhnliche Anmeldungen, unbekannte Geräte oder plötzliche Rechteänderungen. Nutzen Sie zusätzlich Copilot Studio für eigene Chatbots, prüfen Sie im Maker-Portal, ob dort unerwartete Änderungen aufgetaucht sind.

Meine Einschätzung

Ehrlich gesagt: Das ist inzwischen das dritte oder vierte Mal in diesem Jahr, dass ich über genau dieses Muster berichte – kritische Lücken in Microsofts Cloud-Identitätsdiensten, meist rund um Entra ID. Deshalb nehme ich die Meldung diesmal bewusst mit auf, auch wenn “serverseitig automatisch gepatcht” erstmal beruhigend klingt.

Für mich zeigt das vor allem eins: Sich blind darauf zu verlassen, dass der Cloud-Anbieter das schon regelt, reicht nicht. Wer als kleine Firma Microsoft 365 mit Entra ID nutzt, sollte grundsätzlich zwei Dinge fest einplanen, unabhängig von dieser konkreten Meldung: Multi-Faktor-Authentifizierung für alle Konten aktiv halten, und wenigstens einmal im Monat einen kurzen Blick in die Anmeldeprotokolle werfen. Das dauert keine zehn Minuten, gibt aber ein deutlich besseres Gefühl, als erst dann zu reagieren, wenn schon etwas passiert ist.

Quelle der Meldung: BSI Bürger-CERT · auch berichtet von BSI Bürger-CERT

Häufige Fragen.

Muss ich selbst ein Update installieren?

Nein, Microsoft hat alle neun Lücken bereits am 3. September 2026 serverseitig geschlossen, unabhängig vom regulären Patchday am 8. September.

Woher weiß ich, ob mein Unternehmen betroffen war?

Prüfen Sie die Anmeldeprotokolle von Entra ID oder Azure AD B2C für den Zeitraum vor dem 3. September 2026 auf ungewöhnliche Anmeldungen, unbekannte Geräte oder plötzliche Rechteänderungen.

Welche Dienste hatten die schwersten Lücken?

Azure AD B2C und Azure AI Language erreichten den höchstmöglichen CVSS-Wert von 10.0, bei Entra ID lagen zwei weitere Lücken bei 9.9 und 9.1.

Kommentare.

Lade Kommentare …

Was meinen Sie dazu?

Bleiben Sie freundlich und beim Thema — es gilt kölsche Herzlichkeit. Beiträge mit Links werden vor Veröffentlichung geprüft; Beleidigungen, Werbung und Rechtswidriges werden gelöscht. Ihre IP-Adresse wird zum Schutz vor Missbrauch gespeichert (Datenschutz).

Ähnliches Vorhaben?

Erstgespräch kostenlos — Raum Köln oder remote.

Kontakt aufnehmen