LONDON (IT BOLTWISE) – Opera GX schließt eine Schwachstelle, die ohne Klick oder Genehmigung eine GX-Mod-Erweiterung installiert und per CSS Werte aus besuchten Seiten ausliest. In einem Proof of Concept gelang es Forschern, aus einem einzigen Besuch die vollständige Gmail-Adresse eines angemeldeten Kontos zu rekonstruieren. Die Kette startet über den automatischen Installationspfad für.crx-Dateien und läuft weiter, bevor der Nutzer die Entfernen-Schaltfläche überhaupt sieht. Opera meldet, es gebe keine Hinweise auf eine Nutzung in freier Wildbahn, und die Korrektur ist bereits in Version 130.0.5847.89 enthalten.

Opera GX, die gaming-orientierte Variante des Opera Browsers, hat nach Sicherheitsforschung eine kritische Lücke geschlossen, die das automatische Installieren von GX-Mods ausnutzt. Der Kern: Eine bösartige Website konnte eine Mod-Erweiterung (als.crx verpackt) im Hintergrund nachladen und aktivieren, ohne dass der Nutzer zustimmen oder klicken muss. Erst danach greift ein zweiter Mechanismus an: Bestimmte CSS-Regeln lassen sich so platzieren, dass sie über die eigentliche Zielseite hinaus auf allen nachfolgenden Seiten wirken. Damit wird aus einer „harmlos“ wirkenden Look-and-feel-Anpassung eine Datenabfluss-Fähigkeit.
Was den Fall technisch besonders macht, ist die genaue Form der Exfiltration. Forscher beschreiben eine Technik, die sie XS-Leak nennen, also „cross-site leak“: CSS kann zwar nicht direkt auf den Inhalt einer Seite zugreifen und Daten aktiv versenden, aber es kann über Attributselektoren als Nebeneffekt Requests auslösen. Die Idee ist, dass der Browser nur dann eine Ressource nachlädt, wenn ein Attributmuster auf ein einzelnes Zeichen passt. Genügend dieser Prüfungen ergeben zusammengesetzt den gesuchten Wert, Zeichen für Zeichen. Im Proof of Concept wurde eine Google Account-Seite gezielt, in deren HTML bestimmte Teile der Gmail-Adresse in genau drei Attributen vorkommen.
Die Umsetzung setzt auf den GX-Mod-Mechanismus selbst. GX Mods können Opera GX optisch anpassen – mit Sounds, Themes, Wallpapers und vor allem CSS, das das Aussehen besuchter Seiten umformt. Die Mods werden wie Browser-Erweiterungen als.crx ausgeliefert, dürfen aber laut Beschreibung kein JavaScript ausführen und tragen keine typischen Berechtigungen. Die Schwachstelle liegt deshalb nicht im „Code“ des Mod, sondern im Installationspfad: Opera lädt und aktiviert eine Mod automatisch, ohne Genehmigungsdialog. Ein Angreifer kann das etwa über eine versteckte Einbettung realisieren, sodass der Nutzer maximal eine schmale Benachrichtigungsleiste unter der Adresszeile sieht, aber die eigentliche Aktion schon abgeschlossen ist.
In der PoC-Rekonstruktion steckte die „Geheimschrift“ in der Masse der CSS-Regeln. Die Forscher erzeugten rund 150.000 CSS-Regeln, praktisch eine Variante für jedes mögliche Drei-Buchstaben-Fragment der Adresse, und nutzten eine Rekonstruktionslogik, um die passenden Treffer wieder zusammenzusetzen. Versuche mit Vier-Buchstaben-Segmenten waren zu aufwendig: dafür wären 5, 6 Millionen Regeln und etwa 880 MB CSS nötig gewesen, was den Browser überlastete. Durch das Skalieren auf überlappende Drei-Buchstaben-Chunks blieb die Angreifbarkeit erhalten, aber die Last sank so weit, dass die Seite noch innerhalb weniger Sekunden die relevanten Bildanfragen auslöste.
Damit das Timing funktioniert, erfolgt nach der stillen Installation ein kurzer Redirect. Der Ablauf: Der Nutzer landet auf der Angreifer-Seite, die Mod wird innerhalb von Sekunden installiert und aktiviert. Unmittelbar danach leitet ein kleiner JavaScript-Teil den Browser auf die relevante Google Account-URL weiter. Weil das CSS der Mod dann bereits geladen ist, feuern die bedingten Requests während das Konto-Overlay bzw. Die Kontaktansichtsseite gerendert wird – also bevor der Nutzer überhaupt die „Remove“-Option lesen und anklicken kann. So wird aus „keine Klicks“ ein entscheidender Angriffshebel, weil die einzige sichtbare Abwehrmaßnahme zeitlich zu spät kommt.
Nicht nur die Gmail-Adresse war das Ziel. Die Autoren zeigen, dass das Prinzip grundsätzlich auch für andere Werte funktioniert, die in der Markup-Struktur einer Seite vorkommen, etwa Benutzernamen. Ergänzend dokumentieren sie außerdem eine zweite, gröbere Folge der gleichen Auto-Install-Pipeline: Das Laden einer.crx-Datei im Inkognito-Modus (Private Browsing) kann den Browser zum Absturz bringen und dabei offenbar alle offenen Tabs „dumpen“. Dieser Teil betrifft nicht nur Opera GX, sondern den zugrunde liegenden Mechanismus in Opera allgemein, weil jede.crx-Quelle den Erweiterungsinstallationspfad triggert – unabhängig davon, was in der Datei enthalten ist. In der Advisories-Kommunikation adressiert Opera vor allem den Datenabfluss, während der Crash-Aspekt nicht im Fokus steht.
Im Markt zeigt der Fall, wie empfindlich Benutzeroberflächenmechanismen für „geringes Risiko“ sein können. Viele Browser übertragen das Vertrauen bei Erweiterungen auf Konsolen- und Permission-Modelle. Opera GX wollte mit dem Verbot von JavaScript in Mods eigentlich eine Sicherheitsleitplanke ziehen; dennoch reichte CSS als Transportmedium aus. Im Wettbewerbsvergleich ist das relevant: In Chrome, Edge oder Firefox gilt typischerweise ein stufenweises Modell mit Zustimmung, Menüs und klaren Erweiterungsgrenzen. Wenn ein Browser hingegen einen Installationsweg ohne klare Interaktion anbietet, verschiebt sich das Risiko von „Erweiterungsidee“ hin zu „Installationslogik“. Zusätzlich fällt auf, dass auch ohne CVE berichtet wird: Es handelt sich hier offenbar um eine gezielte, schnelle Patch-Story statt um eine monatelange Koordinationsphase.
Die Einstufung als P1 unterstreicht die Dringlichkeit. Opera betreibt sein Bug-Bounty-Programm über Bugcrowd; in der Triage habe es zunächst Verständnisschwierigkeiten gegeben, warum der Effekt über kosmetische CSS-Anpassung hinausgeht, weshalb anfänglich eher eine mittlere Einstufung P3 diskutiert wurde. Die Forscher haben ihren Nachweis zudem ungewöhnlich direkt gestaltet: Während ein Analyst die Reproduktion ausführte, wurden dessen eigenen trigram-basierten Treffer so rekonstruiert, dass daraus die zugehörige Gmail-Adresse abgeleitet und in den Bericht übertragen werden konnte. Danach hob das Team die Bewertung auf P1 an und bezahlte die maximale Summe von 5.000 US-Dollar für einen Critical-Fund, was zeigt, dass der Proof-of-Concept nicht nur theoretisch blieb.
Operas eigene Einordnung bleibt dabei nüchtern. In der Advisories-Kommunikation heißt es, man sei „quite confident“, dass die Lücke nicht im realen Einsatz missbraucht wurde. Gleichzeitig wird die Angriffsdynamik als kompliziert beschrieben: Der Nutzer muss auf einer bösartigen Seite landen, eine frische Mod erhalten und die Entfernungserinnerung ignorieren, bis Redirect und CSS-Requests ausgelöst sind. Entscheidend ist aber die Demo: Der Angriff läuft zeitlich so eng, dass die Remove-Schaltfläche praktisch keine realistische Abwehroption bietet, sobald der Redirect aktiv ist. Damit verschiebt sich die Risikobetrachtung von „lange genug weghalten“ zu „ein stiller Installationspfad darf nicht existieren“.
Für Unternehmen und Security-Teams ergibt sich ein weiterer Punkt: Die Reichweite der CSS-Inflation ist nicht nur technisch, sondern auch datenschutzrelevant. Daten wie E-Mail-Adressen sind häufig personenbezogene Daten im Sinne von DSGVO-Logik, und selbst „kleine“ Auszüge können in Kombination mit anderen Leaks zur Identifikation beitragen. IT-Abteilungen sollten deshalb Browser-Updates nicht als kosmetische Wartung betrachten. Die Korrektur ist in Opera GX Version 130.0.5847.89 enthalten; Wer auf dem aktuellen Stand ist, ist laut Hersteller bereits abgesichert. Nutzer können ihre Version via opera: //about prüfen, was gerade in Umgebungen ohne automatisiertes Update-Management wichtig bleibt.
Aus historischer Sicht ist die Lücke auch eine Lehre über wiederverwendete Schwachstellen. Schon 2023 identifizierte Renwa ein Auto-Install-Verhalten, das damals dazu diente, installierte Mods zu einer vollwertigen Extension zu eskalieren und damit die Adresszeile zu manipulieren. Opera habe diesen konkreten Angriff im März 2023 gepatcht, aber die grundlegende Auto-Install-Funktion beibehalten – und genau daran knüpft die neue Forschung an. Zudem hatte die Berichterstattung über vorherige Opera GX-Probleme gezeigt, dass „Look-and-feel“-Features wiederholt Sicherheitsrisiken bergen können. Für Entwickler bedeutet das: Auch scheinbar passive Komponenten wie CSS-Pipelines brauchen dieselben Sicherheits-Gates wie „echte“ Code-Installationen.
Der Ausblick ist klar: Solche Angriffe zwingen Browserhersteller, ihre Installations- und Rendering-Grenzen stringenter zu gestalten. Praktisch heißt das, dass automatische Enablement-Schritte ohne klare Nutzerinteraktion riskant bleiben, sobald der Codepfad CSS, Templates oder konditionierte Requests beeinflusst. Gleichzeitig müssen Teams in Monitoring und Incident-Response überlegen, wie sie „Chrome-like“-Extensionspuren und ungewöhnliche.crx-Installationen erkennen. Künftige Entwicklungen werden voraussichtlich stärker auf isolierte Rendering-Kontexte, striktere Ressourcen-Sandboxing-Mechanismen und eine Reduktion bedingter CSS-Exfiltration hinauslaufen – insbesondere dort, wo Inhalte zwischen Seiten „mitgenommen“ werden. Wer diese Trends bereits in Patch-Routinen, Browserhärtung und Richtlinien wie Least-Privilege einplant, reduziert die Chance, dass aus einem Design-Feature ein Sicherheitsereignis wird.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Opera GX patched Silent-Mod-Installation: XS-Leak entwendet Daten" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Opera GX patched Silent-Mod-Installation: XS-Leak entwendet Daten" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Opera GX patched Silent-Mod-Installation: XS-Leak entwendet Daten« bei Google Deutschland suchen, bei Bing oder Google News!