安全研究员 Gareth Heyes 在拉斯维加斯举行的 Black Hat USA 2026 会议上公布了新的级联样式表漏洞,演示了恶意电子邮件内容可以突破邮件边界。该研究揭示了包括 Microsoft Outlook、Gmail、Fastmail、Proton Mail、Yahoo Mail 和 AOL Mail 在内的主要 Webmail 平台存在的严重缺陷。通过利用现代 CSS 功能,无需 JavaScript 或附件,攻击者就可以构建有效的键盘记录器、劫持用户界面操作、窃取敏感登录令牌,并操纵读取用户消息的人工智能工具。演示包括仿冒 Microsoft 登录屏幕以实时捕获收件人凭据,以及利用浏览器中的粘贴竞赛条件。尽管 Fastmail 已经修复了特定的变异漏洞,但在披露期间,涉及仿冒和过滤绕过的多个漏洞仍然活跃。专家强调,用户无法禁用级联样式,这使得技术供应商有责任实施严格的邮件隔离、强大的内容净化和全面的代理防御措施,以保护现代数字通信。
Prepared by Jonathan Pierce and reviewed by editorial team.
强调大型科技供应商的企业责任和监管审查。 纯粹关注技术漏洞机制和供应商补丁时间表。 强调市场竞争影响和私营部门网络安全弹性要求。
PortSwigger 研究员 Gareth Heyes 于 2026 年 8 月 8 日披露了漏洞。 https://thehackernews.com/2026/08/new-css-attacks-can-break-webmail-defenses.html
No left-leaning sources found for this story.
新 CSS 攻击在 Black Hat 会议上暴露主要 Webmail 漏洞
The Hacker News The Hacker News Dark Reading Daily.dev PortSwigger Research StreetInsider Bleeping Computer TechCrunch The Verge Ars Technica Wired Forbes Reuters Associated Press Bloomberg ZDNET SecurityWeek InfoSecurity Magazine CyberScoop Help Net Security The Register Dark Reading The Hacker News Daily.dev PortSwigger Research BleepingComputer TechCrunch Ars TechnicaNo right-leaning sources found for this story.
Comments