LONDON (IT BOLTWISE) – Neue Forschung zeigt, dass Inhalte in E-Mails Sicherheitsgrenzen von Webmail-Clients umgehen können, indem HTML und CSS die Nachrichtensandbox verlassen. Über mehrere Angriffsketten werden nicht nur Passwörter abgegriffen, sondern auch Tokens geleakt, UI-Aktionen missbraucht und sogar KI-Workflows beeinflusst, die E-Mails automatisch verarbeiten. Der Sicherheitsforscher Gareth Heyes stellte die Ergebnisse auf der Black Hat USA 2026 vor, inklusive Proof-of-Concepts. Für Gegenmaßnahmen nennt die Studie vor allem harte Isolation, strikte CSS-Validierung und das Blockieren gefährlicher Selektoren sowie Bildanfragen.

CSS-Angriffe über Webmail-Grenzen: Token, Passwörter und KI-Workflows gefährdet
CSS-Angriffe über Webmail-Grenzen: Token, Passwörter und KI-Workflows gefährdet (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Die neue Angriffsrichtung trifft nicht den klassischen Spam- oder Phishing-Kanal, sondern die Lücke zwischen „nicht vertrauenswürdiger Nachricht“ und „vertrauenswürdiger Webmail-Oberfläche“. In der Studie, die der Sicherheitsforscher Gareth Heyes auf der Black Hat USA 2026 präsentierte, geht es um E-Mail-Inhalte, die eine Nachrichtengrenze verlassen und die Darstellung oder Logik des Webmail-Clients so beeinflussen, dass daraus Credentials, Tokens und weitere Manipulationen entstehen. Zentral ist dabei die Tatsache, dass viele Webmail-Systeme HTML und einen Teil von CSS erlauben, um Layout und Formatierung in einer verständlichen Form wiederzugeben – und genau diese erlaubten Features liefern Angreifern Bausteine, um eine Diskrepanz zwischen Sanitizer-Regeln und dem tatsächlich erzeugten DOM auszunutzen.

Technisch beschreibt die Arbeit zwei Grundpfade: Entweder wird HTML und CSS missbraucht, das der Webmailer bereits zulässt, oder es entsteht eine Abweichung zwischen dem, was ein Sanitizer „für sicher“ hält, und dem, was Browser oder Anwendung am Ende tatsächlich erstellen. Die Studie zeigt exemplarisch, wie sich einzelne Effekte zu einer vollständigen Kette kombinieren lassen. Beim Outlook-Beispiel wird ein Microsoft-Anmeldebildschirm per Label-Elementen/Overlay getäuscht, während der Angriff den vom Empfänger eingegebenen Passwortwert abgreift. Gleichzeitig wird sichtbar, dass Timing- und UI-Semantiken eine Rolle spielen: In einer Firefox-Kette soll ein Timer zur Auswahl eines Elements erneut starten, sobald das Element „unsichtbar“ wird, wodurch die Angriffserfassung praktisch in Echtzeit funktioniert.

Bei Yahoo Mail und AOL Mail führt die Arbeit einen anderen Hebel aus: Ein „paste race“ rund um ein Medium-Login-Token kann kurzfristig aktive CSS-Regeln in den Client hineintragen, bevor die eigentliche Sanitization greift. Danach initiiert der Angreifer einen E-Mail-Login-Flow, lässt die Zielperson eine angepasste CSS-Zeichenkette in die Zwischenablage kopieren und schließlich in einen Yahoo- oder AOL-Entwurf einfügen. Entscheidend ist nicht nur die Darstellung, sondern die Fähigkeit, mit CSS die Anfragelogik so zu steuern, dass die resultierenden Requests genügend Teile eines 12-stelligen Login-Tokens preisgeben, um ihn auf Angreiferseite rekonstruierbar zu machen. Die Studie stellt hier ausdrücklich Proof-of-Concept-Forschung in den Vordergrund und berichtet keine tatsächliche, schädliche Ausnutzung im Feld, weist aber darauf hin, dass öffentliche PoCs weiter verfügbar waren.

Für den Unternehmensalltag besonders relevant ist die Ausdehnung vom „klassischen“ Konto-Diebstahl hin zu Token-Weitergabe und KI-gestützten Bearbeitungsprozessen. Bei Gmail beschreibt die Arbeit eine Kette, in der ein Slack-Token nach prompt injection plus Nutzerinteraktion exfiltriert werden kann, und sie ergänzt das Bild um eine CSP-relevant gedachte Technik: Wenn Content Security Policy externe Ressourcen blockiert, kann ein click-basiertes Exfiltrationsmuster trotzdem funktionieren. Die Logik dahinter ist eher konsistent als spektakulär: CSS kann abhängig von stilisierten Textdarstellungen bestimmen, welche Ziffern in einer numerischen Zeichenkette vorkommen und wie oft, passende Links anzeigen oder verdecken und dann über einen Klick die Ziffern samt Häufigkeitsverteilung an einen Angreifer übermitteln. In einer weiteren Demo verknüpft die Studie solche Mechanismen mit einem E-Mail-zu-KI-Workflow: Ein Angriff wird als indirekte Prompt-Injection in einer Nachricht platziert, die über einen angeschlossenen Gmail-Connector in „Claude Cowork“ (bei der Demo über einen bestimmten Setup-Schritt) verarbeitet wird. Das Ergebnis: Die injizierten Anweisungen veranlassen das System, den Token aus einer Bestätigungs-E-Mail abzurufen und ihn in einem HTML-Entwurf zu platzieren; beim späteren Anzeigen wird der Inhalt dann wiederum für den Angreifer verwertbar.

Auch spezialisierte Webmail-Vertreter stehen im Fokus. Für Fastmail dokumentiert die Studie unter anderem „CSS hotwiring“, bei dem CSS nicht nur im Dokumentformat wirkt, sondern Klicks in unbeabsichtigte, mehrstufige UI-Aktionen umleiten kann. Außerdem nennt Heyes konkrete Regressionstests: Fastmail habe zwei „CSS mutation“-Fehler behoben, während ein Proton-Mail-Proxy-Bypass bei einer erneuten Prüfung nicht mehr funktionierte. Gleichzeitig erwähnt die Arbeit, dass bestimmte Outlook- und Gmail-Bypässe zu dem Zeitpunkt, als die Forschung veröffentlicht wurde (August 6), noch funktionierten, etwa Label-jacking bei Outlook oder ein image-set()-Fallback bei Gmail. Für das Management bedeutet das weniger eine einzelne Schwachstelle als ein Muster: Selbst wenn Teile einer Kette geschlossen werden, können andere erlaubte CSS-/DOM-Pfade weiterhin eine Angriffsfläche darstellen.

Der Schluss der Studie verschiebt den Blick noch einmal deutlich auf Abwehrmaßnahmen und deren Reihenfolge. Der erste Schritt ist konsequente Isolation: HTML-E-Mail sollte in stark getrennten, sandboxed iframes laufen. Danach folgt die „harte“ Validierung auf CSS-Ebene, inklusive Zeichen-Allowlists für CSS und der Prüfung auf CSS-Gadgets, bevor benutzerdefinierte Attribute überhaupt in die DOM-Verarbeitung gelangen. Die Studie empfiehlt außerdem, Select-Menüs und gefährliche Selektoren zu blockieren, und sie geht explizit auf Bildanfragen ein: Attacker-kontrollierte Bilder und auch erlaubte Domains müssen so unterbunden werden, dass kein Tracking- oder Rendering-Leck entsteht. Ergänzend wird ein Proton-Mail-Vektor erwähnt, der in der Demo die IP-Adresse des Empfängers offenlegte; in den Begleitinformationen zur Tracker-Protection wird Proton Mail dahingehend eingeordnet, dass der Dienst genau verhindern soll, persönliche IP-Adressen und exakte E-Mail-Öffnungszeiten preiszugeben. Für Produktteams heißt das: Es reicht nicht, nur „schädliche“ Skripte zu blockieren – entscheidend ist, was CSS und DOM-Transformationen in einem Browser oder einer App letztlich erzeugen.

Für IT-Entscheider ergibt sich daraus ein klarer Handlungsdruck, der weniger mit „Alarmismus“ zu tun hat, sondern mit der realen Bedienlogik moderner Webmail-Produkte. Wer E-Mails als rich content rendert, muss davon ausgehen, dass der Angreifer die erlaubten Stilmittel als Kontroll- und Informationskanal missbrauchen kann. Die Studie nennt dabei nicht nur Isolation und CSS-Restriktionen, sondern auch den Umgang mit UI-Semantik und Medienanfragen, bei denen ein Webclient intern zusätzliche DOM-Nodes oder Requests erzeugt. Interessant ist zudem, dass die Forschung eine zusätzliche Angriffszone in connected-Ökosystemen sichtbar macht: Sobald E-Mails automatisch gelesen, in Drafts geschrieben oder über KI-Tools weiterverarbeitet werden, verschiebt sich das Risiko von „Zugangsdaten verlieren“ hin zu „Arbeitsprozesse als Übertragungsweg missbrauchen“. Genau hier sollten Verantwortliche die Kette zwischen Webmail-Darstellung, Sanitization, Entwurfslogik und KI-Connectoren als zusammenhängendes System betrachten.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - CSS-Angriffe über Webmail-Grenzen: Token, Passwörter und KI-Workflows gefährdet - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "CSS-Angriffe über Webmail-Grenzen: Token, Passwörter und KI-Workflows gefährdet".
Stichwörter AI Artificial Intelligence Csp Css Cybersecurity Dom Email Hacker IT-Sicherheit KI Künstliche Intelligenz Netzwerksicherheit Passwort Prompt-injection Sandbox Sicherheit Token Ui-manipulation Webmail
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "CSS-Angriffe über Webmail-Grenzen: Token, Passwörter und KI-Workflows gefährdet" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "CSS-Angriffe über Webmail-Grenzen: Token, Passwörter und KI-Workflows gefährdet" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »CSS-Angriffe über Webmail-Grenzen: Token, Passwörter und KI-Workflows gefährdet« bei Google Deutschland suchen, bei Bing oder Google News!


    744 Leser gerade online auf IT BOLTWISE
    KI-Jobs