Fehler in Entra ID hätte jeden Microsoft-Mandanten gefährden können

Eine Schwachstelle in Entra ID ermöglichte es Angreifern, Microsoft-Mandanten zu übernehmen. Erfahren Sie, wie der Patch und bewährte Sicherheitsmaßnahmen die Cloud-Identität schützen.

Written By
Ken Underhill
Ken Underhill
Sep 18, 2025
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Eine neu offengelegte Schwachstelle in Microsofts Entra ID (CVE-2025-55241) hätte Angreifern die Schlüssel zum globalen Cloud-Reich von Microsoft in die Hand geben können – und damit jeden Mandanten, von kleinen Unternehmen bis hin zu Fortune-500-Konzernen, dem Risiko einer vollständigen Übernahme ausgesetzt.

Der Forscher, der die Schwachstelle entdeckt hatte, warnte: „Mit dieser Sicherheitslücke wäre es möglich, jeden Entra-ID-Mandanten zu kompromittieren.“

Entra ID übernimmt die Authentifizierung und Zugriffskontrolle für Microsoft 365, Azure und unzählige Drittanbieter-Apps. Ein einziger Einbruch könnte sensible Daten offenlegen, Mandantenkonfigurationen ändern und unbemerkt Berechtigungen erweitern – und Angreifern umfassende, unauffällige Kontrolle über ganze Organisationen verschaffen.

Funktionsweise der Sicherheitslücke

CVE-2025-55241 wurde gefährlich, weil subtile architektonische Lücken in Microsofts Identitätssystem ausgenutzt wurden. Im Zentrum der Schwachstelle standen zwei wenig bekannte Komponenten innerhalb des Identitätssystems von Microsoft, die zusammen die Tür zu einer unbemerkten Übernahme von Mandanten öffneten:

  • Actor-Token: Diese undokumentierten Token ermöglichten die Kommunikation zwischen Diensten, umgingen Conditional Access und erlaubten eine weitreichende Identitätsvortäuschung ohne Anmeldung.
  • Validierungslücke der Azure AD Graph API: Die veraltete Azure AD Graph API wies eine Schwachstelle bei der Validierung von Actor-Token auf. Statt zu bestätigen, dass ein Token aus demselben Mandanten stammte, auf den zugegriffen werden sollte, akzeptierte die API Token anderer Mandanten, sofern die Anfrage eine gültige Mandanten-ID und Benutzerkennung enthielt.

Zusammen ermöglichten diese Probleme einem Angreifer, ein in seiner eigenen Umgebung ausgestelltes Token mit öffentlich verfügbaren Informationen über ein Ziel – etwa der Mandanten-ID und der netId eines Benutzers – zu kombinieren und so ein Identitätsvortäuschungs-Token zu erstellen.

Mit diesem präparierten Token konnte sich der Angreifer als jeder beliebige Benutzer im Opfermandanten authentifizieren, einschließlich globaler Administratoren, und mit dem Azure AD Graph interagieren, als wäre er ein rechtmäßiger Kontoinhaber.

Unauffälligkeit und Reichweite des Zugriffs

Einer der gefährlichsten Aspekte dieser Sicherheitslücke war ihre Unsichtbarkeit. Der Forscher stellte fest, dass Actor-Token im Opfermandanten keinerlei Protokolle über ihre Ausstellung oder Verwendung hinterließen. Auch der Azure AD Graph verfügte nicht über detaillierte Telemetriedaten auf API-Ebene.

Ein Angreifer konnte daher Benutzer auflisten, Sicherheitskonfigurationen auslesen, BitLocker-Wiederherstellungsschlüssel extrahieren oder Anmeldedaten von Anwendungen sammeln, ohne Spuren zu hinterlassen.

Nur Vorgänge, die Objekte änderten, etwa das Anlegen neuer Administratoren oder die Änderung von Verzeichniseinstellungen, erzeugten Audit-Protokolle. Selbst dann konnten die Einträge von vertrauenswürdigen Microsoft-Diensten wie Exchange Online oder SharePoint.

Advertisement

Diese Kombination aus uneingeschränkten Berechtigungen und Unauffälligkeit macht CVE-2025-55241 riskant, da ein Angreifer damit potenziell die gesamte Microsoft-Cloud-Umgebung einer Organisation unbemerkt kompromittieren könnte.

Obwohl Microsoft keine Hinweise auf eine Ausnutzung in freier Wildbahn gefunden hat, verdeutlicht der Schweregrad des Problems die Risiken veralteter Authentifizierungsmechanismen, die in modernen Cloud-Plattformen fortbestehen.

So können Organisationen das Risiko mindern

Microsoft veröffentlichte einen Patch für CVE-2025-55241 und schränkte außerdem Anwendungen dabei ein, Actor-Token für die Azure AD Graph API anzufordern.

Neben der Installation des Patches sollten Sicherheitsteams:

  • Veraltete Apps prüfen: Sicherstellen, dass keine Anwendungen mehr von der veralteten Azure AD Graph API abhängen.
  • Nach Missbrauch suchen: Die veröffentlichte KQL-Abfrage verwenden, um einen möglichen Missbrauch von Actor-Token zu erkennen.
  • Zugriff beschränken: Berechtigungen nach dem Prinzip der geringsten Privilegien vergeben und auf ungewöhnliche Berechtigungserweiterungen achten.
  • Zu Microsoft Graph migrieren: Von der Azure AD Graph API zu Microsoft Graph wechseln, um eine bessere Protokollierung und Überwachung zu erhalten.

Dieser Vorfall zeigt, wie veraltete Dienste verborgene Risiken in Cloud-Systemen schaffen. Selbst bei besseren Schutzmechanismen in Entra ID zielen Angreifer auf Lücken in der Authentifizierung ab. Deshalb sind schnelles Patchen, die Abschaffung alter Protokolle und die Überwachung von Token unerlässlich.

Für fachkundige Unterstützung beim Ausbau Ihrer Cloud-Abwehr finden Sie hier Anbieter für Cloud-Sicherheit.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.