· Zuletzt aktualisiert:
Microsoft-Cloud: 9 Sicherheitslücken, zwei davon mit Höchstwert 10.0 – müssen Sie handeln?
- Microsoft 365
- Cloud-Sicherheit
- BSI-Warnung

10.0
Höchster CVSS-Wert (Azure AD B2C, Azure AI Language)
„erreichten den höchstmöglichen CVSS-Wert von 10.0"
9.9
CVSS-Wert einer Entra-ID-Lücke
„eine davon mit CVSS 9.9"
9.1
CVSS-Wert einer weiteren Entra-ID-Lücke
„eine mit 9.1"
966
weitere am Patchday geschlossene Lücken
„rund 966 weitere, meist Windows-bezogene Lücken behoben"
Das BSI hat vor wenigen Tagen vor neun Sicherheitslücken in Microsoft-Cloud-Diensten gewarnt, Einstufung “hoch”. Betroffen sind unter anderem Entra ID (früher Azure Active Directory), Azure AD B2C, Microsoft 365 Copilot Studio, Azure AI Language und Azure Cosmos DB – also genau die Dienste, über die sich Mitarbeitende bei vielen Firmen anmelden oder die im Hintergrund Kundendaten verarbeiten.
Was genau war das Problem
Zwei der neun Lücken erreichten den höchstmöglichen CVSS-Wert von 10.0: Bei Azure AD B2C ließ sich die Berechtigungsprüfung über einen vom Angreifer kontrollierten Schlüssel umgehen, bei Azure AI Language fehlte eine wichtige Funktion komplett die Authentifizierung – in beiden Fällen also Zugriff ganz ohne gültige Anmeldedaten. Bei Entra ID kamen zwei weitere schwere Lücken dazu, eine davon mit CVSS 9.9, eine mit 9.1. Bei Cosmos DB und Microsoft Fabric lagen ähnliche Probleme mit Werten um 8.5 vor – auch hier ging es jeweils um fehlende oder umgehbare Berechtigungsprüfungen. Die restlichen drei gemeldeten Lücken sind etwas geringer eingestuft.
| Dienst | Problem | CVSS |
|---|---|---|
| Azure AD B2C | Berechtigungsprüfung umgehbar | 10.0 |
| Azure AI Language | Fehlende Authentifizierung | 10.0 |
| Entra ID | Rechteausweitung | 9.9 |
| Entra ID | Authentifizierung umgehbar | 9.1 |
| Cosmos DB / Fabric | Berechtigungsprüfung fehlt/umgehbar | 8.5 |
Müssen Sie selbst etwas tun?
Die eigentlich gute Nachricht: Microsoft hat alle neun Lücken bereits am 3. September 2026 serverseitig geschlossen – also auf den eigenen Servern, ohne dass Sie ein Update installieren mussten. Das ist unabhängig vom regulären Patchday am 8. September, bei dem Microsoft zusätzlich rund 966 weitere, meist Windows-bezogene Lücken behoben hat.
Trotzdem gibt es einen Haken: Eine der Entra-ID-Lücken soll laut Sicherheitsforschern schon vor der Behebung aktiv ausgenutzt worden sein. Wenn Ihre Firma Entra ID oder Azure AD B2C als Login für Mitarbeitende oder Kunden nutzt, lohnt sich ein Blick in die Anmeldeprotokolle für den Zeitraum vor dem 3. September – auf ungewöhnliche Anmeldungen, unbekannte Geräte oder plötzliche Rechteänderungen. Nutzen Sie zusätzlich Copilot Studio für eigene Chatbots, prüfen Sie im Maker-Portal, ob dort unerwartete Änderungen aufgetaucht sind.
Meine Einschätzung
Ehrlich gesagt: Das ist inzwischen das dritte oder vierte Mal in diesem Jahr, dass ich über genau dieses Muster berichte – kritische Lücken in Microsofts Cloud-Identitätsdiensten, meist rund um Entra ID. Deshalb nehme ich die Meldung diesmal bewusst mit auf, auch wenn “serverseitig automatisch gepatcht” erstmal beruhigend klingt.
Für mich zeigt das vor allem eins: Sich blind darauf zu verlassen, dass der Cloud-Anbieter das schon regelt, reicht nicht. Wer als kleine Firma Microsoft 365 mit Entra ID nutzt, sollte grundsätzlich zwei Dinge fest einplanen, unabhängig von dieser konkreten Meldung: Multi-Faktor-Authentifizierung für alle Konten aktiv halten, und wenigstens einmal im Monat einen kurzen Blick in die Anmeldeprotokolle werfen. Das dauert keine zehn Minuten, gibt aber ein deutlich besseres Gefühl, als erst dann zu reagieren, wenn schon etwas passiert ist.
Quelle der Meldung: BSI Bürger-CERT · auch berichtet von BSI Bürger-CERT
Häufige Fragen.
Muss ich selbst ein Update installieren?
Nein, Microsoft hat alle neun Lücken bereits am 3. September 2026 serverseitig geschlossen, unabhängig vom regulären Patchday am 8. September.
Woher weiß ich, ob mein Unternehmen betroffen war?
Prüfen Sie die Anmeldeprotokolle von Entra ID oder Azure AD B2C für den Zeitraum vor dem 3. September 2026 auf ungewöhnliche Anmeldungen, unbekannte Geräte oder plötzliche Rechteänderungen.
Welche Dienste hatten die schwersten Lücken?
Azure AD B2C und Azure AI Language erreichten den höchstmöglichen CVSS-Wert von 10.0, bei Entra ID lagen zwei weitere Lücken bei 9.9 und 9.1.
Kommentare.
Lade Kommentare …