Theme:
Light Dark Auto
GeneralPoliticsBusinessEconomyTechnologyEnvironmentSportsEntertainmentGeneral
TECHNOLOGY
Negative Sentiment

新 CSS 攻击在 Black Hat 会议上暴露主要 Webmail 漏洞

Read, Watch or Listen

新 CSS 攻击在 Black Hat 会议上暴露主要 Webmail 漏洞
Media Bias Meter
Sources: 28
Center 100%
Sources: 28

安全研究员 Gareth Heyes 在拉斯维加斯举行的 Black Hat USA 2026 会议上公布了新的级联样式表漏洞,演示了恶意电子邮件内容可以突破邮件边界。该研究揭示了包括 Microsoft Outlook、Gmail、Fastmail、Proton Mail、Yahoo Mail 和 AOL Mail 在内的主要 Webmail 平台存在的严重缺陷。通过利用现代 CSS 功能,无需 JavaScript 或附件,攻击者就可以构建有效的键盘记录器、劫持用户界面操作、窃取敏感登录令牌,并操纵读取用户消息的人工智能工具。演示包括仿冒 Microsoft 登录屏幕以实时捕获收件人凭据,以及利用浏览器中的粘贴竞赛条件。尽管 Fastmail 已经修复了特定的变异漏洞,但在披露期间,涉及仿冒和过滤绕过的多个漏洞仍然活跃。专家强调,用户无法禁用级联样式,这使得技术供应商有责任实施严格的邮件隔离、强大的内容净化和全面的代理防御措施,以保护现代数字通信。

Prepared by Jonathan Pierce and reviewed by editorial team.

Timeline of Events

  • 2026年8月5日,研究人员发布了初步的Webmail安全发现。
  • 2026年8月6日,PortSwigger详细介绍了新兴的级联样式漏洞。
  • 2026年8月7日,早期披露突出了特定的电子邮件界面风险。
  • 2026年8月8日,研究员Gareth Heyes披露了主要的Webmail漏洞。
  • 2026年8月8日,安全分析师评估了广泛的数字暴露风险。
  • 2026年8月8日,主要科技平台审查了收到的报告。
  • 2026年8月8日,Fastmail部署了解决特定错误的补丁。
  • 到2026年9月,主要Webmail提供商将发布紧急补丁。
  • 到2026年10月,安全研究人员将发现额外的级联向量。
  • 到2026年12月,行业标准委员会将更新清理指南。

News Intelligence

  • 美国公司和消费者网络邮件账户面临主动令牌盗窃。
  • 美国所有电子邮件服务提供商的强制性安全架构改革。
  • 美国企业员工、普通消费者和主要电子邮件服务提供商。
  • 优先启用强大的身份验证并监控官方安全公告更新。
Media Bias
Articles Published:
28
Right Leaning:
0
Left Leaning:
0
Neutral:
28

Explain Framing

强调大型科技供应商的企业责任和监管审查。 纯粹关注技术漏洞机制和供应商补丁时间表。 强调市场竞争影响和私营部门网络安全弹性要求。

Original Source

PortSwigger 研究员 Gareth Heyes 于 2026 年 8 月 8 日披露了漏洞。 https://thehackernews.com/2026/08/new-css-attacks-can-break-webmail-defenses.html

Media Bias
Articles Published:
28
Right Leaning:
0
Left Leaning:
0
Neutral:
28
Distribution:
Left 0%, Center 100%, Right 0%
Explain Framing

强调大型科技供应商的企业责任和监管审查。 纯粹关注技术漏洞机制和供应商补丁时间表。 强调市场竞争影响和私营部门网络安全弹性要求。

Original Source

PortSwigger 研究员 Gareth Heyes 于 2026 年 8 月 8 日披露了漏洞。 https://thehackernews.com/2026/08/new-css-attacks-can-break-webmail-defenses.html

Coverage of Story:

Related News

Comments

JQJO App
Get JQJO App
Read news faster on our app
GET