Microsoft trava scripts no login do Entra ID em outubro: as suas extensões sobrevivem?

A Microsoft vai começar a impor, a partir de meados de outubro de 2026, uma Content Security Policy (CSP) mais restritiva nas páginas de autenticação do Microsoft Entra ID, passando a permitir apenas scripts alojados em domínios de confiança da própria empresa. A alteração, comunicada originalmente em novembro de 2025 e agora reforçada por um novo aviso no Centro de Mensagens do Microsoft 365, tem um objetivo declarado: impedir que código externo ou injetado seja executado no momento em que o utilizador introduz as credenciais. O efeito colateral é relevante para as equipas de TI — extensões de browser e ferramentas de monitorização ou personalização que injetam scripts na página de início de sessão vão deixar de funcionar.

Resposta rápida: O Entra ID vai aplicar uma CSP que bloqueia a injeção de scripts externos nas páginas de login em login.microsoftonline.com, com arranque a meados de outubro de 2026 e conclusão prevista até ao final do mês. A mudança é ativada por predefinição e não exige configuração no tenant, mas quebra ferramentas e extensões que injetam código na página de autenticação. Ação recomendada: percorrer os fluxos de início de sessão com a consola de desenvolvimento do browser aberta, identificar violações de CSP e substituir essas ferramentas antes do dia 15 de outubro.

O que muda exatamente na página de autenticação

A Microsoft descreve a medida como parte da Secure Future Initiative (SFI): no blogue do Entra, a empresa explica que a atualização acrescenta uma camada extra de proteção ao permitir apenas scripts de domínios de confiança da Microsoft durante a autenticação, bloqueando a execução de código não autorizado ou injetado na experiência de início de sessão. Trata-se, segundo a Microsoft, de uma medida proativa contra riscos como o cross-site scripting (XSS), em que atacantes inserem código malicioso em sites legítimos.

Na prática, a nova política restringe o descarregamento de scripts a domínios de CDN aprovados pela Microsoft e limita a execução de scripts inline a fontes de confiança da empresa. A BleepingComputer noticiou esta semana que um novo aviso no Centro de Mensagens indica que a Microsoft vai começar a impor defesas adicionais de CSP que só admitem scripts de domínios CDN de confiança durante os inícios de sessão do Entra ID, depois de a empresa ter revelado os planos num anúncio de novembro de 2025.

Cronologia e âmbito do rollout

DataO que acontece
Novembro de 2025Primeiro anúncio da alteração (mensagem MC1191924), com indicação de reforço da CSP no Entra ID
Setembro de 2026Nova mensagem de recordatório no Centro de Mensagens (MC1481309), a relembrar as ações necessárias antes do rollout
15 de outubro de 2026Início do lançamento global da imposição da CSP nas páginas de login
Final de outubro de 2026Conclusão prevista do rollout em todos os tenants

A mensagem de recordatório é explícita: recorda o anúncio anterior (MC1191924), que comunicou esta alteração de segurança e as ações que as organizações podem ter de tomar antes do lançamento. Segundo o registo do Centro de Mensagens, o impacto é classificado como elevado para administradores e baixo para utilizadores, com início a 15 de outubro de 2026 e fim a 31 de outubro de 2026. A disponibilidade geral está definida para começar em meados de outubro de 2026 e ficar concluída no final desse mês, abrangendo organizações cujos utilizadores se autenticam através de páginas de início de sessão do Entra ID alojadas em login.microsoftonline.com.

Quem sente o impacto — e quem pode ignorar o aviso

CenárioAfetado?
Início de sessão em browser via login.microsoftonline.comSim
Extensões de browser, ferramentas de monitorização ou personalização que injetam scripts na página de loginSim — deixam de funcionar
Tenants do Microsoft Entra External IDNão
Fluxos com Microsoft Authentication Library (MSAL) e autenticação baseada em APINão
Organizações sem ferramentas de injeção de código no loginNão — sem ações necessárias

A delimitação é confirmada por várias fontes. Os tenants do Entra External ID e os fluxos MSAL/API não são afetados e a alteração vem ativada por predefinição na atualização de serviço, não exigindo configuração no tenant. Já quem depende de personalizações fica avisado: organizações que usem extensões de browser, ferramentas de monitorização ou personalizações que injetem código na experiência de início de sessão podem ver essas ferramentas deixar de funcionar. A própria Microsoft esclarece o ponto crítico para o negócio: a injeção de código e scripts deixa de ser suportada e essas ferramentas param de funcionar, embora os utilizadores continuem a conseguir autenticar-se. Ou seja, não há risco de bloqueio de acesso — há risco de perder telemetria, automatismos ou camadas de personalização sem aviso prévio.

Como testar antes de 15 de outubro

A verificação é simples e não exige ferramentas especializadas. A recomendação oficial é a seguinte:

  • Percorrer um fluxo de início de sessão com a consola de desenvolvimento aberta para identificar violações, que aparecem indicadas a vermelho.
  • Testar mais do que um cenário: se a violação for causada por uma equipa ou pessoa específica, só aparecerá nos fluxos dessas pessoas, pelo que é recomendável avaliar de forma exaustiva os diferentes cenários de início de sessão da organização.
  • Substituir as ferramentas problemáticas: a Microsoft aconselha a mudar para alternativas que não injetem código na página de início de sessão do Entra.
  • Inventariar extensões aprovadas por política de grupo ou por gestão de dispositivos, incluindo as que foram instaladas por equipas de marketing, apoio ao utilizador ou parceiros externos.

Porque é que a camada de autenticação se tornou o alvo principal

A página de login é hoje o ponto único de falha de praticamente todo o ecossistema Microsoft 365. Qualquer script com acesso ao DOM dessa página pode, em teoria, ler campos de formulário, manipular redirecionamentos ou exfiltrar dados de sessão. Ao fechar a porta a todo o código que não venha de domínios da Microsoft, a empresa reduz a superfície de ataque de XSS e de manipulação do ecrã de autenticação — e, ao mesmo tempo, elimina uma prática de personalização que muitas organizações usavam de forma não suportada.

O enquadramento é o da SFI, o programa que a Microsoft anunciou depois de atacantes chineses terem comprometido caixas de correio do Exchange Online de dezenas de organizações e centenas de indivíduos em maio e junho de 2023. No âmbito da mesma iniciativa, a empresa desativou os controlos ActiveX nas versões Windows do Microsoft 365 e do Office 2024 e atualizou as predefinições de segurança do Microsoft 365 para bloquear o acesso a ficheiros do Office, SharePoint e OneDrive através de protocolos de autenticação legados.

A mudança de outubro não é isolada no calendário de identidade da Microsoft. A partir de 1 de setembro de 2026, a empresa começou a disponibilizar as passkeys como experiência de autenticação predefinida no Microsoft Entra ID, numa trajetória de descontinuação progressiva dos métodos mais frágeis, como os códigos por SMS e as chamadas de voz. Para as equipas de TI, o padrão é claro: menos flexibilidade na camada de autenticação, mais controlos impostos por predefinição.

Porque é que isto importa em Portugal

O Entra ID é a espinha dorsal da identidade em grande parte das organizações portuguesas que usam Microsoft 365 — desde câmaras municipais a PME industriais e prestadores de serviços digitais. Qualquer alteração ao ecrã de login tem, por isso, impacto operacional transversal, e a janela de teste até 15 de outubro é curta.

O contexto nacional reforça a urgência. Na sexta edição do relatório «Riscos & Conflitos», o Observatório de Cibersegurança do CNCS destacou, entre as ameaças mais relevantes, o phishing e o smishing, outras formas de engenharia social e burlas online, bem como a exploração de vulnerabilidades, num ano marcado também por grandes fugas de credenciais de entidades da administração pública, operadores de serviços essenciais e prestadores de serviços digitais, por vezes associadas à ameaça crescente dos infostealers. Proteger o momento da autenticação é, neste quadro, uma medida de higiene básica.

Do ponto de vista regulatório, as entidades abrangidas pelo Regime Jurídico da Cibersegurança (Decreto-Lei n.º 125/2025, que transpõe a NIS2) têm de demonstrar gestão de riscos, controlo de acessos e políticas de autenticação multifator adequadas — e a gestão de alterações de fornecedores cloud faz parte dessa disciplina. Testar o impacto de uma mudança comunicada com antecedência pelo fornecedor, documentar a decisão e comunicá-la internamente é exatamente o tipo de prática que o CNCS e o CERT.PT esperam ver em processos de gestão de risco. E, porque um script malicioso na página de login pode traduzir-se num acesso indevido a dados pessoais, o tema toca igualmente nas obrigações de segurança do tratamento previstas no RGPD, com potencial dever de notificação à CNPD em caso de violação de dados.

Para as PME sem equipa de segurança dedicada, a boa notícia é que, se ninguém injetar código na página de login, não há nada a fazer: as organizações que não usam ferramentas de injeção de scripts nas páginas de início de sessão do Entra ID não precisam de qualquer alteração. A má notícia é que muitas organizações não sabem que extensões correm nos browsers dos seus colaboradores — e é precisamente isso que a consola de desenvolvimento vai revelar em outubro.

Perguntas frequentes

A partir de quando é que o bloqueio de scripts entra em vigor?

Segundo a Microsoft, o lançamento global começa a meados de outubro de 2026 e deve estar concluído no final do mês. O registo do Centro de Mensagens aponta 15 de outubro como data de início e 31 de outubro como data de conclusão.

Os utilizadores vão ficar impedidos de iniciar sessão?

Não. A Microsoft indica que as ferramentas que injetam código deixam de funcionar, mas os utilizadores continuam a poder autenticar-se normalmente. O impacto classificado como elevado é para administradores, não para utilizadores finais.

É preciso configurar algo no tenant?

Não. A alteração é ativada por predefinição como parte da atualização de serviço e não requer configuração no tenant. A ação recomendada é apenas testar os fluxos de início de sessão e substituir ferramentas incompatíveis.

Que cenários ficam de fora desta alteração?

A imposição aplica-se apenas a inícios de sessão em browser através de login.microsoftonline.com. Os tenants do Microsoft Entra External ID e os fluxos baseados em MSAL ou em API não são afetados.

Esta informação tem caráter noticioso e baseia-se em dados divulgados publicamente pela Microsoft (blogue do Microsoft Entra e Centro de Mensagens do Microsoft 365) e pelo Centro Nacional de Cibersegurança.