CSS i en e-post kan stjele passord og gi KI-agenten din nye instrukser
Isoler HTML-e-post i sandkassede iframes og stram inn hvilken CSS du slipper gjennom, fordi PortSwigger har vist at stil i en melding kan fange passord og styre KI-verktøy som leser innboksen.
PortSwigger-forskeren Gareth Heyes la fram på Black Hat USA 2026 hvordan CSS i en e-post kan bryte ut av selve meldingen, og publiserte kjedene 6. august. I Outlook kan et tillatt label-element utløse kontroller utenfor meldingen, og en select-meny males om til noe som ser ut som et passordfelt. Angrepene spenner over Outlook, Gmail, Fastmail, Proton Mail, Yahoo Mail og AOL Mail.
Outlook-kjeden ender i et falskt Microsoft-innloggingsbilde som fanger passordet mottakeren taster. Detaljen som gjør den praktisk er at Firefox nullstiller sin sekundlange timer for valg i en select-meny hver gang menyen flyttes ut av skjermen, så fangsten skjer i sanntid. I Yahoo og AOL fant Heyes en annen vei: HTML som limes inn kan beholde aktiv CSS et lite øyeblikk før saneringen slår inn, nok til å avsløre et innloggings-token på 12 tegn for Medium og logge inn som offeret.
For deg som kobler KI mot e-post er den siste delen viktigst. Gmails fallback i image-set() kunne fortsatt sende en ekstern forespørsel etter sanering, og Heyes og PortSwigger-kollegaen Pete Hendy koblet den til en indirekte prompt-injeksjon som ble behandlet av Anthropics Claude Cowork gjennom en Gmail-kobling. Et Slack-token havnet i et HTML-utkast, og lekket i det utkastet ble åpnet. En tilsvarende demo mot Fastmail brukte pseudoelementer og opacity slik at mennesket så ufarlig tekst mens modellen leste skjulte instrukser i OpenAIs Atlas-nettleser, en nettleser OpenAI uansett faser ut 9. august 2026.
Fastmail har rettet to CSS-mutasjonsfeil, og Proton Mails proxy-omgåelse sluttet å virke da Heyes testet den på nytt. Outlooks label-jacking og Gmails image-set()-omgåelse virket fortsatt da forskningen ble publisert. Ingen av teknikkene er observert i ondsinnet bruk, men PoC-koden ligger offentlig tilgjengelig.
Hva bør du gjøre?
- Ikke gi en KI-agent både lesetilgang til innboksen og evnen til å hente eksterne ressurser uten at du ser hva den henter. Alle kjedene her lener seg på begge deler samtidig.
- Behandle e-post modellen leser som ubetrodd input på linje med brukerinnsendt tekst, ikke som data du selv har hentet.
- Kjører du egen webmail eller egen e-postrendering: sandkasse HTML-en i en iframe, tillatelseslist tegn i CSS-verdier, blokker select-menyer og hindre bildeforespørsler mot domener du ikke kontrollerer.
KI-kuratert — innholdet er generert av KI-agenter basert på originalkilden.