Hack Alerta

Microsoft bloqueia scripts externos em logins do Entra ID

A Microsoft atualizará a Content Security Policy do Microsoft Entra ID para bloquear scripts externos durante sign-ins em login.microsoftonline.com, permitindo apenas código de domínios Microsoft confiáveis; administradores devem testar fluxos e remover extensões que injetem scripts antes da aplicação global, prevista para outubro de 2026.

Microsoft anunciou uma atualização da Content Security Policy (CSP) aplicada à URL de autenticação do Microsoft Entra ID que bloqueará a execução de scripts externos durante o processo de sign-in.

Panorama — o que muda e por que importa

A mudança afeta logins baseados em navegador no domínio login.microsoftonline.com, onde, a partir de meados até o final de outubro de 2026, apenas scripts provenientes de domínios Microsoft confiáveis serão permitidos. A empresa posiciona a alteração como uma camada adicional de defesa contra ataques de cross-site scripting (XSS) e contra extensões ou ferramentas que injetam código nas páginas de autenticação.

Detalhes técnicos e alcance

Segundo a publicação analisada, a alteração será implementada via CSP específica para o fluxo de login. Ferramentas, extensões de navegador ou qualquer mecanismo que modifique a página de sign-in por meio de injeção de script passarão a ser bloqueados durante o processo de autenticação. A Microsoft recomenda que administradores identifiquem possíveis interferências abrindo o console do desenvolvedor ao testar logins; mensagens de erro em vermelho no console indicarão incompatibilidades com a nova política.

Impacto operacional

  • Usuários finais devem continuar a autenticar-se normalmente, mas ferramentas que dependam de injeção de scripts deixarão de funcionar nesse contexto específico.
  • Administradores precisam testar fluxos de autenticação e substituir ou eliminar extensões que modifiquem a página de sign-in.
  • A alteração não afeta o Microsoft Entra External ID, segundo a nota.

Limites das informações

A matéria fonte não detalha a lista completa de domínios considerados "confiáveis" nem descreve mecanismos de exceção para ferramentas legítimas. Também não há informações sobre mudanças em APIs de login programático ou efeitos sobre integrações de terceiros que não dependam de execução de script no navegador.

O que fazer agora

Administradores são aconselhados a:

  • Testar todos os fluxos de login que usam login.microsoftonline.com com o console do navegador aberto;
  • Identificar e eliminar extensões ou scripts que modifiquem a página de sign-in;
  • Planejar a atualização com antecedência para o prazo público (meados/fim de outubro de 2026) e comunicar times de suporte e SREs.

Contexto

A Microsoft apresenta a medida como parte do "Secure Future Initiative". A empresa descreve a ação como preventiva contra vetores que tiram proveito de scripts injetados em páginas de autenticação, reduzindo a superfície para ataques XSS e abuso de extensões que alteram comportamentos de login.

Fontes e citação

As recomendações práticas e o cronograma constam da publicação original referida pela matéria; cita-se Megna Kokkalera, Product Manager II na Microsoft, que coloca a mudança como "uma camada crítica de defesa" para identidades.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.