Eine neu offengelegte Schwachstelle in Microsofts Entra ID (CVE-2025-55241) hätte Angreifern die Schlüssel zum globalen Cloud-Reich von Microsoft in die Hand geben können – und damit jeden Mandanten, von kleinen Unternehmen bis hin zu Fortune-500-Konzernen, dem Risiko einer vollständigen Übernahme ausgesetzt.
Der Forscher, der die Schwachstelle entdeckt hatte, warnte: „Mit dieser Sicherheitslücke wäre es möglich, jeden Entra-ID-Mandanten zu kompromittieren.“
Entra ID übernimmt die Authentifizierung und Zugriffskontrolle für Microsoft 365, Azure und unzählige Drittanbieter-Apps. Ein einziger Einbruch könnte sensible Daten offenlegen, Mandantenkonfigurationen ändern und unbemerkt Berechtigungen erweitern – und Angreifern umfassende, unauffällige Kontrolle über ganze Organisationen verschaffen.
Funktionsweise der Sicherheitslücke
CVE-2025-55241 wurde gefährlich, weil subtile architektonische Lücken in Microsofts Identitätssystem ausgenutzt wurden. Im Zentrum der Schwachstelle standen zwei wenig bekannte Komponenten innerhalb des Identitätssystems von Microsoft, die zusammen die Tür zu einer unbemerkten Übernahme von Mandanten öffneten:
- Actor-Token: Diese undokumentierten Token ermöglichten die Kommunikation zwischen Diensten, umgingen Conditional Access und erlaubten eine weitreichende Identitätsvortäuschung ohne Anmeldung.
- Validierungslücke der Azure AD Graph API: Die veraltete Azure AD Graph API wies eine Schwachstelle bei der Validierung von Actor-Token auf. Statt zu bestätigen, dass ein Token aus demselben Mandanten stammte, auf den zugegriffen werden sollte, akzeptierte die API Token anderer Mandanten, sofern die Anfrage eine gültige Mandanten-ID und Benutzerkennung enthielt.
Zusammen ermöglichten diese Probleme einem Angreifer, ein in seiner eigenen Umgebung ausgestelltes Token mit öffentlich verfügbaren Informationen über ein Ziel – etwa der Mandanten-ID und der netId eines Benutzers – zu kombinieren und so ein Identitätsvortäuschungs-Token zu erstellen.
Mit diesem präparierten Token konnte sich der Angreifer als jeder beliebige Benutzer im Opfermandanten authentifizieren, einschließlich globaler Administratoren, und mit dem Azure AD Graph interagieren, als wäre er ein rechtmäßiger Kontoinhaber.
Unauffälligkeit und Reichweite des Zugriffs
Einer der gefährlichsten Aspekte dieser Sicherheitslücke war ihre Unsichtbarkeit. Der Forscher stellte fest, dass Actor-Token im Opfermandanten keinerlei Protokolle über ihre Ausstellung oder Verwendung hinterließen. Auch der Azure AD Graph verfügte nicht über detaillierte Telemetriedaten auf API-Ebene.
Ein Angreifer konnte daher Benutzer auflisten, Sicherheitskonfigurationen auslesen, BitLocker-Wiederherstellungsschlüssel extrahieren oder Anmeldedaten von Anwendungen sammeln, ohne Spuren zu hinterlassen.
Nur Vorgänge, die Objekte änderten, etwa das Anlegen neuer Administratoren oder die Änderung von Verzeichniseinstellungen, erzeugten Audit-Protokolle. Selbst dann konnten die Einträge von vertrauenswürdigen Microsoft-Diensten wie Exchange Online oder SharePoint.
Diese Kombination aus uneingeschränkten Berechtigungen und Unauffälligkeit macht CVE-2025-55241 riskant, da ein Angreifer damit potenziell die gesamte Microsoft-Cloud-Umgebung einer Organisation unbemerkt kompromittieren könnte.
Obwohl Microsoft keine Hinweise auf eine Ausnutzung in freier Wildbahn gefunden hat, verdeutlicht der Schweregrad des Problems die Risiken veralteter Authentifizierungsmechanismen, die in modernen Cloud-Plattformen fortbestehen.
So können Organisationen das Risiko mindern
Microsoft veröffentlichte einen Patch für CVE-2025-55241 und schränkte außerdem Anwendungen dabei ein, Actor-Token für die Azure AD Graph API anzufordern.
Neben der Installation des Patches sollten Sicherheitsteams:
- Veraltete Apps prüfen: Sicherstellen, dass keine Anwendungen mehr von der veralteten Azure AD Graph API abhängen.
- Nach Missbrauch suchen: Die veröffentlichte KQL-Abfrage verwenden, um einen möglichen Missbrauch von Actor-Token zu erkennen.
- Zugriff beschränken: Berechtigungen nach dem Prinzip der geringsten Privilegien vergeben und auf ungewöhnliche Berechtigungserweiterungen achten.
- Zu Microsoft Graph migrieren: Von der Azure AD Graph API zu Microsoft Graph wechseln, um eine bessere Protokollierung und Überwachung zu erhalten.
Dieser Vorfall zeigt, wie veraltete Dienste verborgene Risiken in Cloud-Systemen schaffen. Selbst bei besseren Schutzmechanismen in Entra ID zielen Angreifer auf Lücken in der Authentifizierung ab. Deshalb sind schnelles Patchen, die Abschaffung alter Protokolle und die Überwachung von Token unerlässlich.
Für fachkundige Unterstützung beim Ausbau Ihrer Cloud-Abwehr finden Sie hier Anbieter für Cloud-Sicherheit.





