3

微软 365 安卓版被曝低级漏洞:因误开 Debug 模式,任意第三方 App 均可静默窃取账户登录凭证

FlagLeft 安全研究团队 6 月 2 日披露 Microsoft 365 安卓应用存在严重低级失误:开发人员将测试用的 setIsDebugMode(true) 调试标志带入了生产版本,导致身份校验机制完全失效。攻击者只需在本地安装恶意 App,即可静默窃取用户的 FOCI(Family of Client IDs)特殊凭证,全程无需密码、不会弹窗、无需任何系统权限,且流量与日志与正常使用完全一致。被劫持凭证可读取、修改、发送邮件,翻阅云端文档,查看日历。受影响应用包括 Word、PowerPoint、Excel、Microsoft 365 Copilot、Microsoft Loop、OneNote 六款主力安卓应用,Play 商店累计下载量达数十亿次。微软已确认并分配 CVE-2026-41100/41101/41102 编号,CVSS 评分 4.4-7.7(最高高危),修复补丁已包含在 5 月中旬及后续的更新日志中。