LONDON (IT BOLTWISE) – CSS in Webmail-Clients kann offenbar mehr als nur Text formatieren: Sicherheitsforscher zeigen, dass Angreifer damit Sessions kapern, Token abgreifen und sogar UI-Elemente in einer vertrauenswürdigen Oberfläche manipulieren. Besonders kritisch wird es, wenn Webmail-Integrationen KI-Agenten mit Zugriff auf Postfächer verbinden. Für Teams, die „nur Stylesheets“ für ungefährlich halten, entsteht damit ein neuer Prüf- und Härtungsbedarf. Offen bleibt zunächst, wie vollständig die vielschichtigen Outlook-Ketten bereits behoben sind.

Der Ausgangspunkt klingt harmlos: In vielen Webmail-Oberflächen wird E-Mail-Inhalt als HTML verarbeitet, inklusive CSS, um Layout und Lesbarkeit zu erhalten. Genau dieser Annahme, dass „Styles“ im Nachrichtentext bleiben, setzen Sicherheitsforschungen jetzt eine harte Probe entgegen. In realen Angriffsketten gegen Outlook, Gmail, Fastmail, Proton Mail, Yahoo Mail sowie AOL Mail wird gezeigt, dass CSS-Eigenschaften und Browser-Rendering-Lücken genutzt werden können, um über die Nachrichtengrenze hinaus zu wirken – mit dem Ziel, Anmeldedaten zu stehlen, Sitzungen zu übernehmen oder Anwendungen zu beeinflussen, die mit dem Postfach des Nutzers gekoppelt sind. Für Webmail-Teams ist das vor allem deshalb unbequem, weil CSS oft als reines Darstellungsmittel in der Angriffsmodellierung unterschätzt wird.
Technisch drehen sich die Szenarien um zwei Wege, die in der Praxis häufig zusammen auftreten: Entweder missbrauchen Angreifer CSS-Funktionen, die der Webmail-Client ohnehin zulässt, oder sie nutzen eine Inkonsistenz zwischen dem, was ein Content-Sanitizer als „erlaubt“ betrachtet, und dem, was der Browser tatsächlich rendert. Diese Unstimmigkeit öffnet eine Klasse von Angriffen, die im Kern darauf abzielt, dass untrusted content mit trusted UI-Logik interagieren kann. In der Forschung wird als Muster beschrieben, dass Webmail-Clients untrusted CSS in einer UI-rendernden Umgebung ausführen, die normalerweise den Rahmen für sichere Interaktionen bildet; der Schutz wird dann häufig durch CSS-Sanitization versucht, doch das reicht nicht, wenn bestimmte CSS-Gadgets im Zusammenspiel mit dem restlichen DOM/JavaScript doch wieder außerhalb der beabsichtigten Grenzen operieren.
Das anschaulichste Beispiel liefert die Outlook-Kette. Dort können erlaubte Label-Elemente Steuerelemente triggern, die nicht in der eigentlichen Nachricht verbleiben. Entscheidend ist, dass Outlook-eigenes JavaScript scheinbar bereinigte benutzerdefinierte Attribute wieder in Elemente umwandelt, die dann zusätzliche CSS-Kapazitäten tragen. In der demonstrierten Variante wird eine Dropdown-Komponente als Passwortfeld getarnt. Weil Firefox zudem seine Auswahl-Zeitsteuerung im Bereich von rund einer Sekunde zurücksetzt, sobald sich die Dropdown-Anzeige aus dem sichtbaren Bereich bewegt, gelingt es dem Angreifer, die Eingaben des Opfers zeitlich so zu fassen, dass sie in sehr kurzer Nähe zum tatsächlichen Tippen verwertbar werden. Das ist weniger ein einzelnes „Bug“-Detail als ein Zusammenspiel aus Rendering, UI-Zustand und Timing, das die Sicherheitsannahme „wenn es im Sanitizer erlaubt ist, ist es sicher“ sprengt.
Yahoo Mail und AOL Mail zeigen dagegen einen anderen Hebel: Copy-&-Paste als Übergabeweg. In einem Firefox-basierten Ablauf kann HTML, das in eine Draft-Ansicht eingefügt wird, für einen kurzen Moment aktiv bleiben, bevor die anschließende Sanitization es entfernt. Genau dieses Zeitfenster reicht, um eine Login-Token-Extraktion über einen Medium-Login-Flow zu erreichen: Das beschriebene Token umfasst 12 Zeichen in hexadezimaler Form. Der Angriffsplan ist dabei bemerkenswert „low-tech“: Der Angreifer initiiert eine E-Mail-basierte Login-Option beim Opfer, injiziert anschließend CSS, das eine Token-Kopie über die Zwischenablage anleiert, und der Nutzer muss nur den Inhalt in den Draft einfügen. Dadurch wird das Token für den Angreifer verfügbar, sodass der nächste Schritt als Login im Namen des Opfers erfolgen kann.
Besonders relevant für moderne KI-Posteingangsszenarien ist der Teil, in dem KI-Agenten indirekt zur Datenfreigabe gedrängt werden. Bei Gmail wird eine image-set()-Fallback-Mechanik als technischer Umweg beschrieben, der trotz Sanitization externe Requests auslösen kann. In der Kette wird das anschließend mit einer Integration kombiniert, die einen Prompt-Prozess mit einem KI-System verbindet. Der Mechanismus folgt dem Muster: Eine speziell präparierte E-Mail landet bei einem KI-gestützten „Inbox“-Workflow, dort werden aus Sicht des Systems Instruktionen verarbeitet, die eigentlich aus dem untrusted Inhalt stammen; diese Instruktionen führen zu einem Abruf des Tokens und dessen Platzierung in einem HTML-Draft. Sobald der Nutzer diese Draft-Ansicht öffnet, wird das Token sichtbar – und damit aus Sicht des Angreifers auslesbar. Eine zusätzliche Demo gegen OpenAI-Atlas nutzt versteckte CSS-Pseudoelemente: Für den Menschen ist der Text harmlos, für das KI-Reading erscheint darunter eine andere versteckte Anleitung. Das macht das Risiko greifbar: KI-„Summaries“ können zu Datenexfiltrationskanälen werden, wenn das System oder die Integrationskette Prompt-Inhalte aus dem Postfach nicht strikt nach Vertrauenszonen behandelt.
Für die Bewertung der Dringlichkeit ist auch wichtig, dass nicht alle Anbieter gleich betroffen sind und nicht jede Lücke bis zum letzten Detail bestätigt ist. Laut dem Bericht wurden bei Fastmail zwei CSS-Mutationsfehler bereits gepatcht, und bei Proton Mail soll ein Proxy-Umgehungsweg bei einer erneuten Prüfung vor der Veröffentlichung nicht mehr funktioniert haben. Andere Punkte, darunter die Outlook-Label-Jacking-Mechanik und die Gmail image-set()-Umgehung, sollen hingegen bis zum 6. August weiterhin funktioniert haben. Damit ist die Lage klar: Einige Betreiber haben reagiert, andere Technikpfade bleiben aber weiterhin ein Angriffsvektor. Dass der Paper-Stand nicht zwingend bestätigt, ob die gesamte Outlook-Passungskette vollständig behoben ist, ist ein Hinweis darauf, dass sich solche Angriffe häufig aus mehreren internen Schichten zusammensetzen und nicht mit einem einzelnen Fix „aus der Welt“ schaffen lassen.
Die vorgeschlagenen Gegenmaßnahmen wirken auf den ersten Blick nicht spektakulär, aber sie adressieren genau die Fehlerklasse, die die Forschung aufzeigt: HTML-E-Mail-Inhalte in sandboxed iframes isolieren, CSS auf strenge Zeichen-/Property-Allow-Listen begrenzen, vor der Freigabe benutzerdefinierter Attribute prüfen, ob gefährliche CSS-Gadgets entstehen können, und externe Requests zu Bildern auf Domains beschränken, die explizit genehmigt sind. Für Unternehmen und Integratoren bedeutet das konkret, dass die Sicherheitsarchitektur nicht nur den „Content-Sanitizer“ betrachtet, sondern die gesamte Rendering- und Interaktionskette inklusive JS-Interaktion, DOM-Erweiterung und KI-Prompt-Übergaben. Wer KI-gestützte E-Mail-Funktionen anbietet oder in interne Workflows einbindet, sollte außerdem prüfen, wie schnell „untrusted“ E-Mail-Inhalte als System-/Agent-Instruktionen interpretiert werden können – denn genau an dieser Stelle kippt ein normaler „Summarize my inbox“-Use-Case in eine unerwartete Datenfreigabe.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "CSS-Angriffe in Webmail: Wie KI-verbundene Inbox-Tools ausgetrickst werden" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "CSS-Angriffe in Webmail: Wie KI-verbundene Inbox-Tools ausgetrickst werden" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »CSS-Angriffe in Webmail: Wie KI-verbundene Inbox-Tools ausgetrickst werden« bei Google Deutschland suchen, bei Bing oder Google News!