CSS-Angriffe in Webmail-Diensten können Tokens stehlen und KI-Agenten manipulieren

CSS-Angriffe in Webmail stehlen Tokens und manipulieren KI-Agenten mit HTML/CSS ohne JavaScript. Betroffen: Outlook, Gmail, Proton Mail.

CSS-Angriffe in Webmail-Diensten können Tokens stehlen und KI-Agenten manipulieren
Schwachstellen

Illustration mit KI erzeugt

Das E-Mail-Rendering wird zur Angriffsfläche

Eine am 9. August 2026 von Gareth Heyes, Sicherheitsforscher bei PortSwigger, veröffentlichte Untersuchung beschreibt Angriffe, die ausschließlich mit HTML und CSS gegen als vertrauenswürdig geltende Webmail-Oberflächen möglich sind.

Die analysierten Techniken betreffen Outlook, Gmail, Fastmail, Proton Mail, Yahoo Mail und AOL Mail. Unter bestimmten Bedingungen können sie dazu führen, dass Angreifer:

  • die dem Nutzer angezeigte Oberfläche verändern;
  • Zugangsdaten, Tokens und Formulardaten abgreifen;
  • Sitzungen übernehmen;
  • mit E-Mail verbundene KI-Tools beeinflussen;
  • Informationen unbeabsichtigt offenlegen.

Das Problem entsteht an der schwer eindeutig zu ziehenden Grenze zwischen E-Mail-Inhalt und Anwendungsoberfläche. Selbst wenn JavaScript in E-Mails blockiert wird, kann CSS mit vertrauenswürdigen Elementen interagieren, die bereits auf der Seite vorhanden sind.

Sanitization und „CSS Gadgets“ können die Grenzen einer E-Mail überschreiten

Nach der Sanitization erlauben die Clients bestimmte CSS-Eigenschaften. Der Browser kann sie jedoch gemeinsam mit Elementen interpretieren, die der Anwendungscode später hinzufügt. Diese als „CSS Gadgets“ bezeichneten Komponenten können im DOM Elemente oder Eigenschaften erzeugen, die der Filter nicht berücksichtigt hat.

In Outlook können beispielsweise zugelassene label-Elemente Steuerelemente außerhalb der Nachricht aktivieren. Vom Client gefilterte benutzerdefinierte Attribute können von der Plattform zudem in neue DOM-Elemente umgewandelt werden.

Ein auf diese Weise erzeugtes Element kann position:fixed erhalten – eine Eigenschaft, die nicht auf der CSS-Allowlist steht. Der Angreifer kann es dadurch über anderen Teilen der Seite platzieren und die Benutzeroberfläche manipulieren. In einer Demonstration wurde ein Dropdown-Menü als Passwortfeld dargestellt.

In Firefox kann der etwa eine Sekunde dauernde Auswahl-Timer des Menüs neu starten, sobald das Steuerelement aus dem sichtbaren Bereich verschwindet. Dadurch lässt sich der von der betroffenen Person eingegebene Text nahezu in Echtzeit erfassen.

Tokens und Daten lassen sich auch ohne JavaScript extrahieren

Yahoo Mail und AOL Mail weisen in Firefox ein weiteres Problem auf: In einen Entwurf eingefügter HTML-Inhalt kann den aktiven Stil vorübergehend beibehalten, bevor die Sanitization greift.

Die Technik wurde auf den E-Mail-Anmeldeprozess von Medium angewendet. Der Dienst erzeugt ein 12 Zeichen langes Hexadezimal-Token. Der Angreifer startet den Vorgang mit der E-Mail-Adresse der betroffenen Person, bringt sie mithilfe von CSS dazu, den Inhalt in die Zwischenablage zu kopieren, und wartet, bis der Code in einen Entwurf eingefügt wird.

Der vom Angreifer kontrollierte Server kann das Token anschließend rekonstruieren und sich als die betroffene Person authentifizieren.

Content Security Policies beseitigen das Risiko nicht zwangsläufig. Enthält der angezeigte Text Ziffern, können CSS-Selektoren deren Sichtbarkeit und Reihenfolge analysieren. Die Ergebnisse lassen sich über die Anordnung von Links codieren und mit einem einzigen Klick übertragen – ohne JavaScript oder direkte Anfragen an externe Ressourcen.

KI-Integrationen vergrößern die Auswirkungen

In Gmail kann die Funktion image-set() trotz Sanitization eine externe Anfrage auslösen. Die Untersuchung bringt diese Technik mit einer indirekten Prompt Injection in Verbindung, die in einer von Anthropic Claude Cowork über die Gmail-Integration verarbeiteten E-Mail enthalten war.

Die schädlichen Anweisungen veranlassten den Agenten, ein Token abzurufen und in einen HTML-Entwurf einzufügen. Beim anschließenden Anzeigen des Entwurfs wurde der Inhalt exfiltriert.

Das Risiko betrifft auch die Interpretation von Nachrichten durch KI-basierte Browser. In einer Demonstration gegen OpenAI Atlas zeigten versteckte CSS-Pseudoelemente dem Nutzer harmlosen Text, während dem Modell eine abweichende Anweisung präsentiert wurde.

Eine scheinbar legitime Anfrage – etwa E-Mails zusammenzufassen – kann dadurch zum Ausgangspunkt für den Zugriff auf oder die Offenlegung nicht vorgesehener Daten werden. Das Risiko ist nicht überall gleich: Es hängt vom Anbieter, Browser, HTML-Filter und den aktivierten Integrationen ab.

Verfügbare Korrekturen und Vorsichtsmaßnahmen

Fastmail hat zwei von Heyes gemeldete Fehler im Zusammenhang mit CSS-Mutationen behoben. Ein Proxy-Bypass von Proton Mail funktionierte bei einer späteren Überprüfung nicht mehr.

Für die Techniken im Zusammenhang mit Outlook, Gmail, Yahoo Mail, AOL Mail, Firefox, Claude Cowork oder OpenAI Atlas wurden hingegen keine Korrekturen genannt.

Nutzer sollten Webmail-Dienste und Browser stets aktuell halten, keine Zugangscodes in Entwürfe einfügen, wenn der Inhalt aus verdächtigen Nachrichten stammt, und Passwortfelder oder Fenster mit ungewöhnlichem Erscheinungsbild sorgfältig prüfen. Unternehmen sollten außerdem die Integrationen zwischen E-Mail-Postfächern und KI-Agenten überprüfen und deren Zugriff auf Tokens, Entwürfe und sensible Daten beschränken.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

Zurück zur Startseite

Aktuelle Cybersecurity-News

Alle Cybersecurity-News →