فلگ دیباگ جاموندهٔ مایکروسافت روی اندروید
خلاصهٔ کاملتر
شرکت امنیتی Enclave گزارش داده که شش اپ اندرویدی Microsoft 365 — یعنی Word، Excel، PowerPoint، OneNote، Loop و Microsoft 365 Copilot — یه خط کد دیباگ رو اشتباهی توی نسخهٔ تولید جا گذاشته بودن: IsDebugMode(true). توی بقیهٔ اپها مثل Teams این فلگ روشن نبود و درگیر نشدن.
کاری که این فلگ میکرد مهمه. مایکروسافت برای راحتی کاربر، اپهاش روی یه دستگاه توکن دسترسی رو بین خودشون رد و بدل میکنن تا کاربر هر بار لاگین نکنه؛ ولی قاعدتاً نباید این توکن رو به اپهای غیرمایکروسافتی بدن. به گفتهٔ Enclave، فلگ دیباگ دقیقاً همین محدودیت رو خاموش میکرد.
نتیجه این بود که هر اپ اندرویدی دیگهای میتونست توکن رو درخواست بده و بگیره. به گفتهٔ Yanir Tsarimi از Enclave، مهاجم فقط با چند خط کد کافیه دسترسی به اپ مایکروسافت رو بخواد و توکن دستش میاد؛ مثلاً کد مخرب رو لای آپدیت یه بازی با هزاران کاربر بذاره و خودکار پخش بشه.
این توکنها از نوع FOCI هستن و میشه مدتها بدون جلب توجه ریفرششون کرد. با اونها مهاجم به ایمیل، فایل، اسناد، ارتباطات و تقویم حساب دسترسی پیدا میکنه و کاربر هیچی نمیبینه. نویسنده اسمش رو یه جور حملهٔ زنجیره تأمین «از یه جهت دیگه» میذاره.
Enclave باگها رو به MSRC گزارش داد و مایکروسافت همه رو تأیید و وصله کرد و سه شناسهٔ CVE-2026-41100، -41101 و -41102 رو ۱۲ مه منتشر کرد؛ وصلهٔ PowerPoint هم همون روز توی Google Play رفت. حرف اصلی نویسنده اینه که یه تنظیم توسعه نباید اینقدر راحت به تولید برسه و رفتار محافظ حساب رو عوض کنه.
نکات کلیدی:
- فلگ IsDebugMode(true) توی ۶ اپ اندرویدی Microsoft 365 به تولید رسیده بود
- این فلگ مانع اشتراک توکن با اپهای غیرمایکروسافتی رو خاموش میکرد
- هر اپ اندرویدی میتونست توکن FOCI حساب رو بگیره و مدتها ریفرش کنه
- دسترسی توکن شامل ایمیل، فایل، اسناد و تقویم میشد
- CVE-2026-41100/41101/41102، وصلهشده در ۱۲ مه؛ Teams درگیر نبود




