Wat is er gebeurd?
Microsoft heeft een kritieke beveiligingslek in zijn Authenticator-app bevestigd, waarmee aanvallers toegang kunnen krijgen tot sign-in-tokens van gebruikersaccounts. De kwetsbaarheid met kenmerk CVE-2026-41615 stelt onbevoegden in staat gevoelige informatie via het netwerk te onderscheppen en zich zo toegang te verschaffen tot bronnen die eigenlijk alleen voor de rechtmatige accounthouder bedoeld zijn. Microsoft beoordeelt het risico met een CVSS-waarde van 9,6 als "kritiek". Bijgewerkte versies van de app zijn al beschikbaar voor download op Android en iOS.
De details
Volgens de kwetsbaarheidsvermelding van Microsoft kan het lek het sign-in-token voor het werkaccount van gebruikers blootleggen. Daarmee krijgen aanvallers toegang tot alle gegevens en diensten waarvoor het betreffende gebruikersaccount geautoriseerd is – potentieel dus ook tot gevoelige bedrijfsinformatie.
De aanvalsroute vereist interactie van het slachtoffer: aanvallers moeten een persoon ertoe brengen te reageren op een legitiem lijkend, maar kwaadaardig verzoek. Bevestigt het slachtoffer dit verzoek, dan kan de app ertoe worden gebracht namens de gebruiker toegangstokens aan te vragen. Deze tokens worden vervolgens afgeleverd bij een dienst die onder controle staat van de aanvallers. Problematisch hierbij: getroffenen krijgen geen duidelijke informatie over welke toegang daadwerkelijk is verleend – de aanval blijft dus grotendeels onopgemerkt.
Interessant is de verschillende risicobeoordeling: terwijl Microsoft het lek met CVSS 9,6 als "kritiek" classificeert, komt NIST in de NVD-vermelding slechts op een waarde van 7,4 uit en dus op de classificatie "hoog". Microsoft benadrukt bovendien dat de kwetsbaarheid tot dusver niet actief is misbruikt en er momenteel geen publiek beschikbare exploit bestaat.
Duiding
Authenticator-apps gelden doorgaans als een belangrijk onderdeel van tweefactorauthenticatie en moeten juist dit soort aanvalsscenario's, zoals accountovername, voorkomen. Wanneer uitgerekend deze beschermingslaag zelf een toegangspoort wordt, weegt dat extra zwaar – vooral in een zakelijke omgeving, waar werkaccounts vaak vergaande toegang bieden tot interne systemen, documenten en communicatieplatforms.
Opmerkelijk is ook de aanvalsvector: het gaat niet om een puur technisch lek dat zonder tussenkomst kan worden misbruikt, maar om een mechanisme dat inzet op social engineering. Gebruikers moeten actief een schijnbaar legitiem verzoek bevestigen. Dit toont eens te meer aan dat technische beveiligingsmaatregelen alleen niet volstaan wanneer aanvallers de mens als zwakste schakel in de beveiligingsketen op de korrel nemen.
De discrepantie tussen de beoordeling van Microsoft en die van NIST maakt bovendien duidelijk hoe verschillend risico's kunnen worden ingeschat, afhankelijk van de gebruikte beoordelingsmethodiek. Voor bedrijven en particuliere gebruikers blijft in de praktijk relevant: een kritieke classificatie door de fabrikant zelf moet in principe serieus worden genomen, ongeacht afwijkende externe beoordelingen.
Praktische tips
- Controleer onmiddellijk of uw Microsoft Authenticator up-to-date is. Voor Android is versie 6.2605.2973 of nieuwer vereist, voor iOS minimaal versie 6.8.47.
- Het huidige versienummer is te vinden in het app-menu onder "Help" en vervolgens onder "Info" – "Toepassingsversie".
- Als automatische app-updates op het mobiele apparaat zijn uitgeschakeld, moet handmatig in de Google Play Store of iOS App Store naar updates worden gezocht.
- Wees in het algemeen achterdochtig ten aanzien van onverwachte aanmeldverzoeken of pushmeldingen van de Authenticator, vooral wanneer deze ongewoon lijken of niet overeenkomen met een eigen aanmeldactie.
- Bedrijven moeten medewerkers bewust maken van social-engineeringaanvallen, aangezien de beschreven aanvalsroute een actieve bevestiging door de gebruiker vereist.
Vooruitblik
Aangezien tot dusver noch actief misbruik van het lek noch een publiek beschikbare exploit bekend is, bestaat er momenteel geen acute handelingsdruk in de zin van een reeds lopende aanvalsgolf. Toch doen gebruikers er goed aan de beschikbaar gestelde updates op korte termijn te installeren, om het risico op toekomstig misbruik uit te sluiten. Ervaring leert dat met de publieke bekendmaking van een kwetsbaarheid ook de interesse van aanvallers toeneemt om bijbehorende exploits te ontwikkelen. Het snel bijwerken van de app blijft daarom de meest doeltreffende maatregel om zich te beschermen tegen mogelijke aanvallen via dit beveiligingslek.