Trusence Her iddianın bir kaynağı var
Son güncelleme: 4 Ekim 2026 Ara English
← Tüm haberler
Güvenlik

Microsoft, Entra ID oturum açmalarda script injection saldırılarını Ekim ortasında engellemeye başlayacak

Microsoft, Entra ID girişlerinde Content Security Policy denetimini sıkılaştırarak yalnızca Microsoft barındırmalı güvenilir kodlara izin verecek ve değişiklik Ekim 2026 sonunda tamamlanacak.

Microsoft, Entra ID oturum açma korumasını 2026 yılının Ekim ortasında sıkılaştırmaya başlayacak. Şirket, authentication sırasında ek Content Security Policy kuralları uygulayarak dışarıdan enjekte edilen scriptleri engelleyecek ve yalnızca Microsoft tarafından barındırılan, güvenilir kodların çalışmasına izin verecek.

Microsoft’a göre bu adım, cross-site scripting gibi tarayıcı tabanlı giriş risklerini azaltmayı hedefliyor. Uygulama yalnızca login.microsoftonline.com üzerinden yapılan tarayıcı girişlerine yönelik olduğu için MSAL ve API tabanlı kimlik doğrulama akışları etkilenmeyecek. Değişiklik varsayılan olarak açık gelecek ve tenant yapılandırması gerektirmeyecek. Microsoft, rollout’un 2026 sonunda, Ekim ayının sonuna kadar tamamlanacağını söylüyor.

Şirket ayrıca kurumsal müşterilere, değişiklik yürürlüğe girmeden önce giriş sayfalarına kod ya da script enjekte eden browser extension ve benzeri araçları kullanmayı bırakmalarını; sign-in akışlarını önceden test ederek bozulabilecek bağımlılıkları yakalamalarını öneriyor.

Neden önemli

Bu değişiklik, Entra ID ile tarayıcı üzerinden giriş yapan kurumların oturum açma yüzeyini daraltıyor. Browser tabanlı sign-in akışına gömülü script ya da eklenti kullanan ekipler için artık uyumluluk kontrolü daha önemli hale geliyor. API ve MSAL tabanlı akışların etkilenmemesi ise tarayıcı dışındaki kimlik doğrulama düzenlerini koruyor.

Kaynaklar

  • BleepingComputer