LONDON (IT BOLTWISE) – CSS in Webmail-Clients kann offenbar mehr als nur Text formatieren: Sicherheitsforscher zeigen, dass Angreifer damit Sessions kapern, Token abgreifen und sogar UI-Elemente in einer vertrauenswürdigen Oberfläche manipulieren. Besonders kritisch wird es, wenn Webmail-Integrationen KI-Agenten mit Zugriff auf Postfächer verbinden. Für Teams, die „nur Stylesheets“ für ungefährlich halten, entsteht damit ein neuer Prüf- und Härtungsbedarf. Offen bleibt zunächst, wie vollständig die vielschichtigen Outlook-Ketten bereits behoben sind.

CSS-Angriffe in Webmail: Wie KI-verbundene Inbox-Tools ausgetrickst werden
CSS-Angriffe in Webmail: Wie KI-verbundene Inbox-Tools ausgetrickst werden (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Der Ausgangspunkt klingt harmlos: In vielen Webmail-Oberflächen wird E-Mail-Inhalt als HTML verarbeitet, inklusive CSS, um Layout und Lesbarkeit zu erhalten. Genau dieser Annahme, dass „Styles“ im Nachrichtentext bleiben, setzen Sicherheitsforschungen jetzt eine harte Probe entgegen. In realen Angriffsketten gegen Outlook, Gmail, Fastmail, Proton Mail, Yahoo Mail sowie AOL Mail wird gezeigt, dass CSS-Eigenschaften und Browser-Rendering-Lücken genutzt werden können, um über die Nachrichtengrenze hinaus zu wirken – mit dem Ziel, Anmeldedaten zu stehlen, Sitzungen zu übernehmen oder Anwendungen zu beeinflussen, die mit dem Postfach des Nutzers gekoppelt sind. Für Webmail-Teams ist das vor allem deshalb unbequem, weil CSS oft als reines Darstellungsmittel in der Angriffsmodellierung unterschätzt wird.

Technisch drehen sich die Szenarien um zwei Wege, die in der Praxis häufig zusammen auftreten: Entweder missbrauchen Angreifer CSS-Funktionen, die der Webmail-Client ohnehin zulässt, oder sie nutzen eine Inkonsistenz zwischen dem, was ein Content-Sanitizer als „erlaubt“ betrachtet, und dem, was der Browser tatsächlich rendert. Diese Unstimmigkeit öffnet eine Klasse von Angriffen, die im Kern darauf abzielt, dass untrusted content mit trusted UI-Logik interagieren kann. In der Forschung wird als Muster beschrieben, dass Webmail-Clients untrusted CSS in einer UI-rendernden Umgebung ausführen, die normalerweise den Rahmen für sichere Interaktionen bildet; der Schutz wird dann häufig durch CSS-Sanitization versucht, doch das reicht nicht, wenn bestimmte CSS-Gadgets im Zusammenspiel mit dem restlichen DOM/JavaScript doch wieder außerhalb der beabsichtigten Grenzen operieren.

Das anschaulichste Beispiel liefert die Outlook-Kette. Dort können erlaubte Label-Elemente Steuerelemente triggern, die nicht in der eigentlichen Nachricht verbleiben. Entscheidend ist, dass Outlook-eigenes JavaScript scheinbar bereinigte benutzerdefinierte Attribute wieder in Elemente umwandelt, die dann zusätzliche CSS-Kapazitäten tragen. In der demonstrierten Variante wird eine Dropdown-Komponente als Passwortfeld getarnt. Weil Firefox zudem seine Auswahl-Zeitsteuerung im Bereich von rund einer Sekunde zurücksetzt, sobald sich die Dropdown-Anzeige aus dem sichtbaren Bereich bewegt, gelingt es dem Angreifer, die Eingaben des Opfers zeitlich so zu fassen, dass sie in sehr kurzer Nähe zum tatsächlichen Tippen verwertbar werden. Das ist weniger ein einzelnes „Bug“-Detail als ein Zusammenspiel aus Rendering, UI-Zustand und Timing, das die Sicherheitsannahme „wenn es im Sanitizer erlaubt ist, ist es sicher“ sprengt.

Yahoo Mail und AOL Mail zeigen dagegen einen anderen Hebel: Copy-&-Paste als Übergabeweg. In einem Firefox-basierten Ablauf kann HTML, das in eine Draft-Ansicht eingefügt wird, für einen kurzen Moment aktiv bleiben, bevor die anschließende Sanitization es entfernt. Genau dieses Zeitfenster reicht, um eine Login-Token-Extraktion über einen Medium-Login-Flow zu erreichen: Das beschriebene Token umfasst 12 Zeichen in hexadezimaler Form. Der Angriffsplan ist dabei bemerkenswert „low-tech“: Der Angreifer initiiert eine E-Mail-basierte Login-Option beim Opfer, injiziert anschließend CSS, das eine Token-Kopie über die Zwischenablage anleiert, und der Nutzer muss nur den Inhalt in den Draft einfügen. Dadurch wird das Token für den Angreifer verfügbar, sodass der nächste Schritt als Login im Namen des Opfers erfolgen kann.

Besonders relevant für moderne KI-Posteingangsszenarien ist der Teil, in dem KI-Agenten indirekt zur Datenfreigabe gedrängt werden. Bei Gmail wird eine image-set()-Fallback-Mechanik als technischer Umweg beschrieben, der trotz Sanitization externe Requests auslösen kann. In der Kette wird das anschließend mit einer Integration kombiniert, die einen Prompt-Prozess mit einem KI-System verbindet. Der Mechanismus folgt dem Muster: Eine speziell präparierte E-Mail landet bei einem KI-gestützten „Inbox“-Workflow, dort werden aus Sicht des Systems Instruktionen verarbeitet, die eigentlich aus dem untrusted Inhalt stammen; diese Instruktionen führen zu einem Abruf des Tokens und dessen Platzierung in einem HTML-Draft. Sobald der Nutzer diese Draft-Ansicht öffnet, wird das Token sichtbar – und damit aus Sicht des Angreifers auslesbar. Eine zusätzliche Demo gegen OpenAI-Atlas nutzt versteckte CSS-Pseudoelemente: Für den Menschen ist der Text harmlos, für das KI-Reading erscheint darunter eine andere versteckte Anleitung. Das macht das Risiko greifbar: KI-„Summaries“ können zu Datenexfiltrationskanälen werden, wenn das System oder die Integrationskette Prompt-Inhalte aus dem Postfach nicht strikt nach Vertrauenszonen behandelt.

Für die Bewertung der Dringlichkeit ist auch wichtig, dass nicht alle Anbieter gleich betroffen sind und nicht jede Lücke bis zum letzten Detail bestätigt ist. Laut dem Bericht wurden bei Fastmail zwei CSS-Mutationsfehler bereits gepatcht, und bei Proton Mail soll ein Proxy-Umgehungsweg bei einer erneuten Prüfung vor der Veröffentlichung nicht mehr funktioniert haben. Andere Punkte, darunter die Outlook-Label-Jacking-Mechanik und die Gmail image-set()-Umgehung, sollen hingegen bis zum 6. August weiterhin funktioniert haben. Damit ist die Lage klar: Einige Betreiber haben reagiert, andere Technikpfade bleiben aber weiterhin ein Angriffsvektor. Dass der Paper-Stand nicht zwingend bestätigt, ob die gesamte Outlook-Passungskette vollständig behoben ist, ist ein Hinweis darauf, dass sich solche Angriffe häufig aus mehreren internen Schichten zusammensetzen und nicht mit einem einzelnen Fix „aus der Welt“ schaffen lassen.

Die vorgeschlagenen Gegenmaßnahmen wirken auf den ersten Blick nicht spektakulär, aber sie adressieren genau die Fehlerklasse, die die Forschung aufzeigt: HTML-E-Mail-Inhalte in sandboxed iframes isolieren, CSS auf strenge Zeichen-/Property-Allow-Listen begrenzen, vor der Freigabe benutzerdefinierter Attribute prüfen, ob gefährliche CSS-Gadgets entstehen können, und externe Requests zu Bildern auf Domains beschränken, die explizit genehmigt sind. Für Unternehmen und Integratoren bedeutet das konkret, dass die Sicherheitsarchitektur nicht nur den „Content-Sanitizer“ betrachtet, sondern die gesamte Rendering- und Interaktionskette inklusive JS-Interaktion, DOM-Erweiterung und KI-Prompt-Übergaben. Wer KI-gestützte E-Mail-Funktionen anbietet oder in interne Workflows einbindet, sollte außerdem prüfen, wie schnell „untrusted“ E-Mail-Inhalte als System-/Agent-Instruktionen interpretiert werden können – denn genau an dieser Stelle kippt ein normaler „Summarize my inbox“-Use-Case in eine unerwartete Datenfreigabe.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - CSS-Angriffe in Webmail: Wie KI-verbundene Inbox-Tools ausgetrickst werden - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "CSS-Angriffe in Webmail: Wie KI-verbundene Inbox-Tools ausgetrickst werden".
Stichwörter AI Artificial Intelligence Browser-rendering Css Cybersecurity Fastmail Gmail Hacker Html Iframe IT-Sicherheit KI Künstliche Intelligenz Netzwerksicherheit Outlook Phishing Prompt-injection Proton Mail Sandbox Sanitize Sitzungsentführung Token Webmail
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!
Kein nächster Artikel
Vorheriger Artikel

Limes Schlosskliniken: Italien-Expansion mit 15 bis 20 Mio. Euro Zusatzumsatz im Blick


Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "CSS-Angriffe in Webmail: Wie KI-verbundene Inbox-Tools ausgetrickst werden" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "CSS-Angriffe in Webmail: Wie KI-verbundene Inbox-Tools ausgetrickst werden" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »CSS-Angriffe in Webmail: Wie KI-verbundene Inbox-Tools ausgetrickst werden« bei Google Deutschland suchen, bei Bing oder Google News!


    939 Leser gerade online auf IT BOLTWISE
    KI-Jobs