Les attaques CSS dans les webmails peuvent voler des tokens et manipuler les agents IA
Des attaques CSS dans les webmails permettent de voler des tokens et manipuler des agents IA, exposant des failles dans Outlook, Gmail et autres services.
Image d’illustration générée par IA
Le rendu des e-mails devient une surface d’attaque
Une étude publiée le 9 août 2026 par Gareth Heyes, chercheur chez PortSwigger, décrit des attaques réalisables uniquement avec du HTML/CSS contre des interfaces de webmail considérées comme fiables.
Les techniques analysées concernent Outlook, Gmail, Fastmail, Proton Mail, Yahoo Mail et AOL Mail. Dans certains scénarios, elles peuvent permettre de :
- modifier l’interface affichée à l’utilisateur ;
- collecter des identifiants, des tokens et des données saisies dans les formulaires ;
- détourner des sessions ;
- influencer des outils d’IA connectés à la messagerie ;
- provoquer la divulgation involontaire d’informations.
Le problème vient de la frontière incertaine entre le contenu de l’e-mail et l’interface de l’application. Même lorsque le JavaScript de l’e-mail est bloqué, le CSS peut interagir avec des éléments de confiance déjà présents dans la page.
La sanitisation et les « CSS gadgets » peuvent franchir les limites du message
Les clients autorisent certaines propriétés CSS après la sanitisation, mais le navigateur peut les interpréter avec des éléments ajoutés ultérieurement par le code JavaScript de l’application. Ces composants, qualifiés de « CSS gadgets », peuvent créer dans le DOM des éléments ou des propriétés que le filtre n’avait pas anticipés.
Dans Outlook, par exemple, des éléments label autorisés peuvent déclencher des contrôles situés en dehors du message. Des attributs personnalisés filtrés par le client peuvent également être transformés par la plateforme en nouveaux éléments du DOM.
Un élément ainsi généré peut recevoir position:fixed, une propriété absente de l’allowlist CSS. L’attaquant peut alors le positionner au-dessus d’autres parties de la page et modifier l’interface. Lors d’une démonstration, un menu déroulant était présenté comme un champ de mot de passe.
Dans Firefox, le délai de sélection du menu, d’environ une seconde, peut redémarrer lorsque le contrôle disparaît de l’écran. Ce comportement permet de récupérer presque en temps réel le texte saisi par la victime.
Des tokens et des données peuvent être extraits sans JavaScript
Yahoo Mail et AOL Mail présentent un autre scénario dans Firefox : le contenu HTML collé dans un brouillon peut conserver temporairement le style actif avant la sanitisation.
La technique a été appliquée au processus de connexion par e-mail de Medium. Le service génère un token hexadécimal de 12 caractères. L’attaquant démarre le processus avec l’adresse de la victime, provoque la copie du contenu dans le presse-papiers via CSS, puis attend que le code soit collé dans un brouillon.
Le serveur contrôlé par l’attaquant peut alors reconstituer le token et s’authentifier en tant que victime.
Les Content Security Policies n’éliminent pas nécessairement le risque. Si le texte affiché contient des chiffres, des sélecteurs CSS peuvent analyser leur visibilité et leur ordre. Les résultats peuvent être encodés dans la disposition des liens et transmis en un seul clic, sans JavaScript ni requêtes directes vers des ressources externes.
Les intégrations avec l’IA amplifient l’impact
Dans Gmail, la fonction image-set() peut générer une requête externe malgré la sanitisation. L’étude relie cette technique à une prompt injection indirecte insérée dans un e-mail traité par Anthropic Claude Cowork via l’intégration avec Gmail.
Les instructions malveillantes ont amené l’agent à récupérer un token et à l’insérer dans un brouillon HTML. L’affichage ultérieur du brouillon a provoqué l’exfiltration du contenu.
Le risque concerne également l’interprétation des messages par les navigateurs intégrant des fonctions d’IA. Lors d’une démonstration contre OpenAI Atlas, des pseudo-éléments CSS masqués affichaient un texte anodin à l’utilisateur, tandis que le modèle recevait une instruction différente.
Une demande apparemment légitime, comme résumer les e-mails, peut ainsi devenir un point de départ pour accéder à des données imprévues ou les divulguer. L’exposition varie selon le fournisseur, le navigateur, le filtre HTML et les intégrations activées.
Correctifs disponibles et précautions
Fastmail a corrigé deux bugs liés à la mutation du CSS signalés par Heyes. Un contournement du proxy de Proton Mail ne fonctionnait plus lors d’une vérification ultérieure.
En revanche, aucun correctif n’est indiqué pour les techniques concernant Outlook, Gmail, Yahoo Mail, AOL Mail, Firefox, Claude Cowork ou OpenAI Atlas.
Les utilisateurs devraient maintenir leurs webmails et navigateurs à jour, éviter de coller des codes de connexion dans des brouillons lorsque le contenu provient de messages suspects et examiner attentivement les champs de mot de passe ou les fenêtres présentant une apparence inhabituelle. Les organisations devraient également réévaluer les intégrations entre boîtes e-mail et agents IA, en limitant leur accès aux tokens, aux brouillons et aux données sensibles.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.




