Uit nieuw onderzoek blijkt dat de inhoud van een e-mail aan de berichtgrens kan ontsnappen en de webmailinterface kan verstoren.
In aanvalsketens van Outlook, Gmail, Fastmail, Proton Mail, Yahoo Mail en AOL Mail kunnen de technieken wachtwoorden onderscheppen, accounts van derden overnemen, tokens lekken, vertrouwde UI-acties kapen en AI-tools manipuleren die e-mail lezen.
PortSwigger-onderzoeker Gareth Heyes presenteerde het werk op Black Hat USA 2026. Eén Outlook/Firefox-keten vervalst een Microsoft-inlogscherm en legt het wachtwoord vast dat een ontvanger typt. Een Yahoo/AOL-plakrace kan een Medium e-mailinlogtoken blootleggen en een aanvaller zich laten aanmelden als slachtoffer. Een Gmail/Cowork-keten kan een Slack-token exfiltreren na snelle injectie en gebruikersinteractie.
Het artikel presenteert proof-of-concept-onderzoek en rapporteert geen kwaadwillige uitbuiting. Openbare PoC’s blijven beschikbaar vanaf 8 augustus. De onderzoeker zei dat Fastmail twee CSS-mutatiebugs repareerde en dat een Proton Mail proxy-bypass niet meer werkte toen hij deze opnieuw testte, terwijl Outlook label-jacking en Gmail’s image-set() bypass nog steeds werkten toen het onderzoek op 6 augustus werd gepubliceerd.
In het artikel wordt niet vermeld of de volledige Outlook-wachtwoordketen is opgelost. Voor webmailproviders beveelt het artikel aan om HTML-e-mail te isoleren in iframes in een sandbox en CSS, aangepaste kenmerken, selectiemenu’s en afbeeldingsverzoeken streng te beperken.
Het onderzoek volgt twee paden: misbruik maken van HTML en CSS die webmail al toestaat, of een discrepantie creëren tussen wat een ontsmettingsmiddel goedkeurt en wat de browser of applicatie uiteindelijk creëert. Beide kunnen de grens overschrijden tussen een niet-vertrouwd bericht en de vertrouwde interface ervan.
Outlook laat zien hoe de stukken kunnen worden gecombineerd. Toegestane labelelementen kunnen bedieningselementen buiten het bericht activeren, terwijl JavaScript van de toepassing opgeschoonde aangepaste attributen kan omzetten in nieuwe DOM-knooppunten die CSS dragen buiten de acceptatielijst van de sanitizer. Een parseertruc voor mediaquery’s gaf de aanvaller vervolgens willekeurige CSS.
De keten vermomt een select-element als een wachtwoordveld, en Firefox reset zijn timer voor optieselectie van ongeveer één seconde wanneer het geselecteerde element buiten het scherm beweegt, waardoor de opname in realtime wordt gemaakt.
Yahoo Mail en AOL Mail lieten een andere route zien. In Firefox kan geplakte HTML korte tijd actieve CSS behouden voordat deze wordt opgeschoond. In de Medium-demonstratie initieert de aanvaller een aanmeldingsstroom via e-mail, kopieert het slachtoffer de door de aanvaller aangeleverde CSS naar het klembord en plakt deze vervolgens in een Yahoo- of AOL-concept. De resulterende verzoeken onthullen genoeg van het inlogtoken van 12 tekens zodat de server van de aanvaller het kan reconstrueren, dat vervolgens kan worden gebruikt om in te loggen als slachtoffer.
Het artikel introduceert ook een op klikken gebaseerde exfiltratietechniek voor gevallen waarin Content Security Policy (CSP) externe bronnen blokkeert. Gegeven stijlinjectie en een numeriek token dat als tekst in de e-mail wordt weergegeven, kan CSS bepalen welke cijfers voorkomen en hoe vaak, niet-overeenkomende links verbergen en de overeenkomende link op de pagina laten staan. Een slachtofferklik verzendt de cijfers en hun frequentie naar de server van de aanvaller.
Met AI verbonden e-mail creëert een andere route. De terugval van image-set() van Gmail zou ondanks opschoning een extern verzoek kunnen doen. Heyes en PortSwigger-collega Pete Hendy koppelden het aan een indirecte e-mail met promptinjectie, verwerkt door Claude Cowork van Anthropic via een verbonden Gmail-connector.
In de gedemonstreerde opstelling, nadat de aanvaller een bevestigingsmail voor het Slack-token had geactiveerd en het slachtoffer Cowork had gevraagd de e-mails te verwerken, zorgden de geïnjecteerde instructies ervoor dat het token werd opgehaald en in een HTML-concept werd geplaatst; Toen ik het ontwerp zag, lekte het.
Een Fastmail-demonstratie was gericht op de Atlas AI-browser van OpenAI. CSS-pseudo-elementen en ondoorzichtigheid zorgden ervoor dat de mens onschadelijke tekst zag, terwijl het model verborgen instructies las. Toen de gebruiker Atlas vroeg om de zichtbare tekst te vertalen, zorgde de verborgen prompt ervoor dat tabbladen werden geopend en de naam van het slachtoffer in URL-fragmenten werd gecodeerd. OpenAI beëindigt Atlas en zegt dat het naar verwachting op 9 augustus 2026 zal stoppen met werken.
Andere bevindingen zijn onder meer Fastmail “CSS hotwiring”, waarmee klikken kunnen worden omgeleid naar onbedoelde UI-acties die uit meerdere stappen bestaan. Een escaped-backslash Fastmail image-proxy bypass is afhankelijk van een user.fm-domein dat op de toelatingslijst staat om te onthullen wanneer een e-mail wordt bekeken.
Heyes demonstreerde afzonderlijk een Proton Mail-vector die het IP-adres van de ontvanger blootlegde. Volgens de huidige trackerbeschermingsdocumentatie van Proton is de service ontworpen om het persoonlijke IP-adres van een gebruiker en de exacte open tijd van de e-mail te verbergen.
De bijbehorende openbare repository bevat PoC’s voor de openbaar gemaakte technieken. De defensieve begeleiding begint met strikte isolatie, waarna karakterlijsten worden toegestaan voor CSS-validatie, gecontroleerd wordt op CSS-gadgets voordat aangepaste attributen worden toegestaan, selectiemenu’s en gevaarlijke selectors worden geblokkeerd, en door aanvallers gecontroleerde afbeeldingsverzoeken en domeinen op de toelatingslijst worden voorkomen.