КИБЕРБЕЗОПАСНОСТЬ

Гарет Хейес показал атаки через CSS на веб-почту

5 августа 2026 года исследователь PortSwigger заявил: атаки через CSS уже позволяют красть данные из веб-почты без JavaScript, а часть вендоров не готова.

✍️ Редакция iTech News | 06.08.2026 | ⏱ 3 мин | Источник: Dark Reading
👁

На Black Hat USA 2026 исследователь PortSwigger Гарет Хейес показал, что для компрометации веб-почты уже хватает CSS и HTML. Для команд, которые привыкли искать риск в JavaScript, макросах и вложениях, это прямой повод пересмотреть фильтрацию писем и изоляцию интерфейса.

Доклад на Black Hat вывел CSS из роли «декора»

Доклад Хейеса прошёл 5 августа 2026 года в Лас-Вегасе и называется CSS: The Bomb Inside Your Inbox. По описанию PortSwigger, исследователь собрал несколько новых техник, которые позволяют ломать границы доверия в веб-почте без единой строки JavaScript. Среди заявленных эффектов — деанонимизация пользователей защищённого почтового сервиса и полный захват учётных записей в нескольких крупных почтовых системах, включая корпоративную платформу.

Ключевая мысль звучит неприятно просто: отрасль слишком долго относилась к CSS как к оформлению, а не как к части поверхности атаки. Теперь это уже не только про внешний вид письма. Если стили влияют на соседние элементы страницы, атакующий получает шанс дотянуться до интерфейса вокруг письма.

Это не первый сигнал, но теперь масштаб другой

Тема не взялась из ниоткуда. Ещё в 2023 году на вебинаре Black Hat исследователи разбирали атаки на Proton Mail и Tutanota через сочетание HTML, CSS и клиентских уязвимостей. Разница в том, что нынешний доклад описывает не один эффектный баг, а целый набор техник, которые, по версии PortSwigger, обходят фильтрацию CSS, жёсткие политики CSP и популярные фильтры HTML.

Хейес также заявляет, что одна из техник работает даже против сторонних сайтов и не привязана к конкретному почтовому клиенту. Это важная деталь: проблема шире веб-почты и касается любой системы, которая показывает пользовательский HTML внутри сложного браузерного интерфейса.

Для рынка это вопрос изоляции, а не красоты писем

Для российских и СНГ-команд история вполне прикладная. Многие корпоративные порталы, системы поддержки, CRM и внутренние почтовые интерфейсы до сих пор показывают письма и пользовательские блоки прямо в основном интерфейсе. Если стили из письма могут выходить за пределы контейнера, риск уже не в кривой вёрстке, а в утечке данных и захвате действий пользователя.

Практический вывод такой: письма и любой пользовательский HTML стоит изолировать в отдельный контейнер, ограничивать список разрешённых CSS-правил, загружать внешние изображения через собственный прокси и отдельно тестировать утечку стилей за пределы контейнера. Защита по принципу «у нас же отключён JavaScript» здесь больше не работает, а сценарии с CSS-инъекцией уже пора выносить в аудитах в отдельный пункт.

Источники и подтверждение

Первоисточник: анонс доклада PortSwigger. Дополнительное подтверждение: программа Black Hat USA 2026 и вебинар Black Hat 2023 о ранних атаках на веб-почту через CSS. Полные технические материалы нынешнего доклада на момент публикации ещё не выложены.

Следующий ход теперь за вендорами: либо они начнут считать CSS полноценной частью модели угроз, либо следующую дыру в почте будут искать не в скрипте, а в оформлении письма.

Поделиться: Telegram X LinkedIn