Уязвимость в приложениях Microsoft 365 для Android позволила злоумышленникам красть токены доступа аккаунтов пользователей, что создаёт серьёзную угрозу безопасности. Это произошло из-за оставленного в коде разработки флага, который отключил проверку доверенных приложений. Теперь любое приложение на устройстве может получить доступ к электронной почте, файлам и календарю без необходимости ввода пароля или подтверждения.
Детали уязвимости
Уязвимость, получившая название FlagLeft, затронула такие популярные приложения, как Word, PowerPoint, Excel, Microsoft 365 Copilot, Loop и OneNote, у которых миллиарды скачиваний и десятки миллионов пользователей. Исследователи из Enclave обнаружили, что уязвимость связана с SDK Microsoft, из-за чего она могла проявляться в каждом из этих приложений. Токены, которые могли быть украдены, — это FOCI токены, используемые для единого входа между приложениями Microsoft, что ставит под угрозу данные пользователей.
Проблема для пользователей
По данным Microsoft, уязвимость затрагивает версии приложений, выпущенные до обновления 16.0.19822.20190. При этом на данный момент не зафиксировано упоминаний об использовании этой уязвимости злоумышленниками до выхода патча. Microsoft выпустил четыре CVE (CVE-2026-41100, CVE-2026-41101, CVE-2026-41102, CVE-2026-42832), классифицированных как локальные уязвимости, которые могли позволить злоумышленнику получить доступ к аккаунту.
Что делать пользователям
Пользователям, использующим Microsoft 365 на Android, настоятельно рекомендуется обновить свои приложения через Google Play. Тем, кто управляет парком Android-устройств, следует убедиться, что они обновили приложения и отключили версии, уязвимые к атаке. Однако даже после установки обновления, необходимо обратить внимание на возможность, что некоторые токены остаются действительными, поэтому стоит изменить пароли для повышения безопасности.
Microsoft продолжает работу над устранением потенциальных угроз, но защитить себя от таких уязвимостей — первоочередная задача для каждого пользователя.