LONDON (IT BOLTWISE) – Neue Forschung zeigt, dass Inhalte in E-Mails Sicherheitsgrenzen von Webmail-Clients umgehen können, indem HTML und CSS die Nachrichtensandbox verlassen. Über mehrere Angriffsketten werden nicht nur Passwörter abgegriffen, sondern auch Tokens geleakt, UI-Aktionen missbraucht und sogar KI-Workflows beeinflusst, die E-Mails automatisch verarbeiten. Der Sicherheitsforscher Gareth Heyes stellte die Ergebnisse auf der Black Hat USA 2026 vor, inklusive Proof-of-Concepts. Für Gegenmaßnahmen nennt die Studie vor allem harte Isolation, strikte CSS-Validierung und das Blockieren gefährlicher Selektoren sowie Bildanfragen.

Die neue Angriffsrichtung trifft nicht den klassischen Spam- oder Phishing-Kanal, sondern die Lücke zwischen „nicht vertrauenswürdiger Nachricht“ und „vertrauenswürdiger Webmail-Oberfläche“. In der Studie, die der Sicherheitsforscher Gareth Heyes auf der Black Hat USA 2026 präsentierte, geht es um E-Mail-Inhalte, die eine Nachrichtengrenze verlassen und die Darstellung oder Logik des Webmail-Clients so beeinflussen, dass daraus Credentials, Tokens und weitere Manipulationen entstehen. Zentral ist dabei die Tatsache, dass viele Webmail-Systeme HTML und einen Teil von CSS erlauben, um Layout und Formatierung in einer verständlichen Form wiederzugeben – und genau diese erlaubten Features liefern Angreifern Bausteine, um eine Diskrepanz zwischen Sanitizer-Regeln und dem tatsächlich erzeugten DOM auszunutzen.
Technisch beschreibt die Arbeit zwei Grundpfade: Entweder wird HTML und CSS missbraucht, das der Webmailer bereits zulässt, oder es entsteht eine Abweichung zwischen dem, was ein Sanitizer „für sicher“ hält, und dem, was Browser oder Anwendung am Ende tatsächlich erstellen. Die Studie zeigt exemplarisch, wie sich einzelne Effekte zu einer vollständigen Kette kombinieren lassen. Beim Outlook-Beispiel wird ein Microsoft-Anmeldebildschirm per Label-Elementen/Overlay getäuscht, während der Angriff den vom Empfänger eingegebenen Passwortwert abgreift. Gleichzeitig wird sichtbar, dass Timing- und UI-Semantiken eine Rolle spielen: In einer Firefox-Kette soll ein Timer zur Auswahl eines Elements erneut starten, sobald das Element „unsichtbar“ wird, wodurch die Angriffserfassung praktisch in Echtzeit funktioniert.
Bei Yahoo Mail und AOL Mail führt die Arbeit einen anderen Hebel aus: Ein „paste race“ rund um ein Medium-Login-Token kann kurzfristig aktive CSS-Regeln in den Client hineintragen, bevor die eigentliche Sanitization greift. Danach initiiert der Angreifer einen E-Mail-Login-Flow, lässt die Zielperson eine angepasste CSS-Zeichenkette in die Zwischenablage kopieren und schließlich in einen Yahoo- oder AOL-Entwurf einfügen. Entscheidend ist nicht nur die Darstellung, sondern die Fähigkeit, mit CSS die Anfragelogik so zu steuern, dass die resultierenden Requests genügend Teile eines 12-stelligen Login-Tokens preisgeben, um ihn auf Angreiferseite rekonstruierbar zu machen. Die Studie stellt hier ausdrücklich Proof-of-Concept-Forschung in den Vordergrund und berichtet keine tatsächliche, schädliche Ausnutzung im Feld, weist aber darauf hin, dass öffentliche PoCs weiter verfügbar waren.
Für den Unternehmensalltag besonders relevant ist die Ausdehnung vom „klassischen“ Konto-Diebstahl hin zu Token-Weitergabe und KI-gestützten Bearbeitungsprozessen. Bei Gmail beschreibt die Arbeit eine Kette, in der ein Slack-Token nach prompt injection plus Nutzerinteraktion exfiltriert werden kann, und sie ergänzt das Bild um eine CSP-relevant gedachte Technik: Wenn Content Security Policy externe Ressourcen blockiert, kann ein click-basiertes Exfiltrationsmuster trotzdem funktionieren. Die Logik dahinter ist eher konsistent als spektakulär: CSS kann abhängig von stilisierten Textdarstellungen bestimmen, welche Ziffern in einer numerischen Zeichenkette vorkommen und wie oft, passende Links anzeigen oder verdecken und dann über einen Klick die Ziffern samt Häufigkeitsverteilung an einen Angreifer übermitteln. In einer weiteren Demo verknüpft die Studie solche Mechanismen mit einem E-Mail-zu-KI-Workflow: Ein Angriff wird als indirekte Prompt-Injection in einer Nachricht platziert, die über einen angeschlossenen Gmail-Connector in „Claude Cowork“ (bei der Demo über einen bestimmten Setup-Schritt) verarbeitet wird. Das Ergebnis: Die injizierten Anweisungen veranlassen das System, den Token aus einer Bestätigungs-E-Mail abzurufen und ihn in einem HTML-Entwurf zu platzieren; beim späteren Anzeigen wird der Inhalt dann wiederum für den Angreifer verwertbar.
Auch spezialisierte Webmail-Vertreter stehen im Fokus. Für Fastmail dokumentiert die Studie unter anderem „CSS hotwiring“, bei dem CSS nicht nur im Dokumentformat wirkt, sondern Klicks in unbeabsichtigte, mehrstufige UI-Aktionen umleiten kann. Außerdem nennt Heyes konkrete Regressionstests: Fastmail habe zwei „CSS mutation“-Fehler behoben, während ein Proton-Mail-Proxy-Bypass bei einer erneuten Prüfung nicht mehr funktionierte. Gleichzeitig erwähnt die Arbeit, dass bestimmte Outlook- und Gmail-Bypässe zu dem Zeitpunkt, als die Forschung veröffentlicht wurde (August 6), noch funktionierten, etwa Label-jacking bei Outlook oder ein image-set()-Fallback bei Gmail. Für das Management bedeutet das weniger eine einzelne Schwachstelle als ein Muster: Selbst wenn Teile einer Kette geschlossen werden, können andere erlaubte CSS-/DOM-Pfade weiterhin eine Angriffsfläche darstellen.
Der Schluss der Studie verschiebt den Blick noch einmal deutlich auf Abwehrmaßnahmen und deren Reihenfolge. Der erste Schritt ist konsequente Isolation: HTML-E-Mail sollte in stark getrennten, sandboxed iframes laufen. Danach folgt die „harte“ Validierung auf CSS-Ebene, inklusive Zeichen-Allowlists für CSS und der Prüfung auf CSS-Gadgets, bevor benutzerdefinierte Attribute überhaupt in die DOM-Verarbeitung gelangen. Die Studie empfiehlt außerdem, Select-Menüs und gefährliche Selektoren zu blockieren, und sie geht explizit auf Bildanfragen ein: Attacker-kontrollierte Bilder und auch erlaubte Domains müssen so unterbunden werden, dass kein Tracking- oder Rendering-Leck entsteht. Ergänzend wird ein Proton-Mail-Vektor erwähnt, der in der Demo die IP-Adresse des Empfängers offenlegte; in den Begleitinformationen zur Tracker-Protection wird Proton Mail dahingehend eingeordnet, dass der Dienst genau verhindern soll, persönliche IP-Adressen und exakte E-Mail-Öffnungszeiten preiszugeben. Für Produktteams heißt das: Es reicht nicht, nur „schädliche“ Skripte zu blockieren – entscheidend ist, was CSS und DOM-Transformationen in einem Browser oder einer App letztlich erzeugen.
Für IT-Entscheider ergibt sich daraus ein klarer Handlungsdruck, der weniger mit „Alarmismus“ zu tun hat, sondern mit der realen Bedienlogik moderner Webmail-Produkte. Wer E-Mails als rich content rendert, muss davon ausgehen, dass der Angreifer die erlaubten Stilmittel als Kontroll- und Informationskanal missbrauchen kann. Die Studie nennt dabei nicht nur Isolation und CSS-Restriktionen, sondern auch den Umgang mit UI-Semantik und Medienanfragen, bei denen ein Webclient intern zusätzliche DOM-Nodes oder Requests erzeugt. Interessant ist zudem, dass die Forschung eine zusätzliche Angriffszone in connected-Ökosystemen sichtbar macht: Sobald E-Mails automatisch gelesen, in Drafts geschrieben oder über KI-Tools weiterverarbeitet werden, verschiebt sich das Risiko von „Zugangsdaten verlieren“ hin zu „Arbeitsprozesse als Übertragungsweg missbrauchen“. Genau hier sollten Verantwortliche die Kette zwischen Webmail-Darstellung, Sanitization, Entwurfslogik und KI-Connectoren als zusammenhängendes System betrachten.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "CSS-Angriffe über Webmail-Grenzen: Token, Passwörter und KI-Workflows gefährdet" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "CSS-Angriffe über Webmail-Grenzen: Token, Passwörter und KI-Workflows gefährdet" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »CSS-Angriffe über Webmail-Grenzen: Token, Passwörter und KI-Workflows gefährdet« bei Google Deutschland suchen, bei Bing oder Google News!