Attaques CSS contournent les défenses webmail pour voler mots de passe

8 août 2026 · Cybersécurité · MSFT,GOOGL,MSFT

Un chercheur de PortSwigger a présenté au Black Hat USA 2026 des techniques d'attaque CSS permettant à du contenu malveillant d'échapper au périmètre d'un email pour interférer avec l'interface webmail. Des chaînes d'exploitation ciblant Outlook, Gmail, Yahoo Mail, AOL, Fastmail et Proton Mail permettent de capturer des mots de passe, voler des tokens d'authentification et manipuler des outils IA connectés aux boîtes mail. Certaines vulnérabilités restaient non corrigées à la date de publication (6 août 2026), avec des PoC publics disponibles.

Source originale