Исследователь PortSwigger Гарет Хейес на Black Hat USA 2026 показал, как обычные HTML и CSS внутри письма могут ломать границу между содержимым сообщения и интерфейсом веб-почты. Для пользователя это не академическая экзотика: по опубликованному описанию доклада такие цепочки ведут от деанонимизации до захвата почтового ящика и атак на сторонние сайты.
Проблема не в скриптах, а в доверии к письму
Классическая защита веб-почты строится вокруг простой идеи: вырезать JavaScript, добавить CSP и пропустить письмо через фильтр HTML. Хейес показывает, что этого уже недостаточно. Даже без скриптов злоумышленник может злоупотреблять разрешёнными HTML- и CSS-конструкциями или сыграть на расхождении между тем, что одобрил фильтр, и тем, что в итоге интерпретирует браузер.
Именно поэтому тема важна не только для почтовых сервисов. Любой веб-интерфейс, который показывает письмо рядом с кнопками входа, виджетами OAuth или корпоративными надстройками, фактически отображает чужую разметку в доверенной зоне.
Какие сценарии описал PortSwigger
В опубликованном анонсе доклада PortSwigger перечисляет несколько классов атак. Среди них деанонимизация пользователей сервиса с акцентом на приватность, полный захват аккаунтов у крупных провайдеров веб-почты и атаки на сторонние сайты, которые срабатывают независимо от того, какой почтовый интерфейс использует жертва.
Но здесь важна оговорка. В доступных на 9 августа 2026 года открытых материалах PortSwigger и Black Hat нет полного технического разбора с поимённым списком всех сервисов, версий и шагов эксплуатации. Поэтому утверждения про конкретные продукты, кражу отдельных токенов или точные цепочки входа без ссылки на слайды лучше считать неподтверждёнными.
Что это значит для рынка
Для компаний в России и СНГ вывод практический: если у вас есть веб-почта, корпоративный почтовый портал или интерфейс службы поддержки, модель «мы просто вырезали JavaScript» больше не выглядит достаточной. Нужны жёсткая изоляция содержимого письма, аккуратный список разрешённых CSS-возможностей, контроль внешних ресурсов и проверка того, что фильтр и браузер одинаково понимают разметку.
Для ИБ-команд это неприятный, но полезный сигнал: пользователь может открыть письмо и ничего не запускать вручную, а интерфейс уже начнёт работать против него.
Следующий шаг понятен: после публикации слайдов и инструментов у защитников появится больше конкретики, а у поставщиков веб-почты останется меньше права говорить, что HTML в письме по умолчанию безопасен.
Оригинал доклада: PortSwigger. Дополнительный источник: Black Hat USA 2026.