Le chercheur en sécurité Gareth Heyes a dévoilé de nouvelles vulnérabilités des feuilles de style en cascade (CSS) lors de la conférence Black Hat USA 2026 à Las Vegas, démontrant que le contenu malveillant des e-mails peut franchir les limites des messages. Les recherches ont révélé de graves défauts dans les principales plateformes de webmail, notamment Microsoft Outlook, Gmail, Fastmail, Proton Mail, Yahoo Mail et AOL Mail. En exploitant les fonctionnalités modernes des CSS sans nécessiter de JavaScript ou de pièces jointes, les attaquants peuvent construire des enregistreurs de frappe efficaces, détourner les actions de l'interface utilisateur, exfiltrer des jetons de connexion sensibles et manipuler les outils d'intelligence artificielle qui lisent les messages des utilisateurs. Les démonstrations comprenaient l'usurpation d'écrans de connexion Microsoft pour capturer les identifiants des destinataires en temps réel et l'exploitation des conditions de concurrence dans les navigateurs lors des copier-coller. Bien que Fastmail ait résolu des bogues de mutation spécifiques, plusieurs vulnérabilités impliquant l'usurpation et le contournement de filtres sont restées actives lors des divulgations. Les experts soulignent que les utilisateurs ne peuvent pas désactiver les styles en cascade, ce qui incombe aux fournisseurs de technologie de mettre en œuvre une isolation stricte des messages, une désinfection robuste du contenu et des défenses de proxy complètes pour protéger les communications numériques modernes.
Prepared by Jonathan Pierce and reviewed by editorial team.
Met l'accent sur la responsabilité des entreprises et la surveillance réglementaire pour les principaux fournisseurs de technologie. Se concentre uniquement sur les mécanismes de vulnérabilité technique et les délais de correction des fournisseurs. Met en évidence les impacts de la concurrence sur le marché et les exigences de résilience en matière de cybersécurité du secteur privé.
Le chercheur de PortSwigger, Gareth Heyes, a révélé des vulnérabilités le 8 août 2026. https://thehackernews.com/2026/08/new-css-attacks-can-break-webmail-defenses.html
No left-leaning sources found for this story.
Les nouvelles attaques CSS révèlent de graves failles dans le webmail à Black Hat
The Hacker News The Hacker News Dark Reading Daily.dev PortSwigger Research StreetInsider Bleeping Computer TechCrunch The Verge Ars Technica Wired Forbes Reuters Associated Press Bloomberg ZDNET SecurityWeek InfoSecurity Magazine CyberScoop Help Net Security The Register Dark Reading The Hacker News Daily.dev PortSwigger Research BleepingComputer TechCrunch Ars TechnicaNo right-leaning sources found for this story.
Comments