חוקר מ-PortSwigger הציג בכנס Black Hat USA 2026 מחקר שמראה איך תוכן CSS ו-HTML בתוך גוף הודעת דוא"ל — בלי צורך בקוד JavaScript או קובץ מצורף — יכול לחרוג מגבולות ההודעה ולהתערב בממשק תיבת הדואר עצמה. במקרים שנבדקו זה איפשר לתוקף לזייף מסכי התחברות ולגנוב סיסמאות, לחשוף טוקני הזדהות, ואף להטעות כלי בינה מלאכותית שקוראים דוא"ל. המחקר נבדק מול שישה ספקי דוא"ל נפוצים, ובחלקם הפגיעות עדיין פתוחה במועד הפרסום.
הפרטים
החוקר Gareth Heyes מ-PortSwigger פרסם ב-6 באוגוסט 2026 מחקר שבדק שישה שירותי דוא"ל מקוונים — Outlook, Gmail, Fastmail, Proton Mail, Yahoo Mail ו-AOL Mail — ומצא בכולם דרכים לגרום לתוכן CSS בתוך הודעה להשתלט על חלקים מממשק המשתמש. בשרשרת תקיפה אחת נגד Outlook בדפדפן Firefox, הודעה זדונית זייפה מסך התחברות של מיקרוסופט ולכדה את הסיסמה שהקורבן הקליד. בשרשרת אחרת מול Yahoo ו-AOL, ניצול של תנאי מירוץ בפעולת הדבקה חשף טוקן התחברות של שירות צד שלישי ואיפשר התחזות לקורבן. שרשרת שלישית, מול Gmail וכלי בינה מלאכותית שמחובר לתיבת הדואר, ניצלה עקיפת סינון ב-CSS כדי לבצע הזרקת פרומפט ולמצות טוקן התחברות לשירות ארגוני מחובר.
עד לפרסום המחקר, Fastmail תיקנו שני באגי מניפולציית CSS, ו-Proton Mail סגרו את הדרך שנוצלה לעקיפת השרת המתווך שלהם. לעומת זאת, טכניקת זיוף התווית ב-Outlook ועקיפת הסינון דרך image-set() ב-Gmail עדיין פעלו במועד הפרסום. למחקר לא הוקצה מספר CVE בודד — מדובר בהדגמת קונספט על פני כמה ספקים, לא בפגיעות אחת עם תיקון אחד.
נקודות לשים לב
- למי זה נוגע בפועל: כל ארגון שמשתמש ב-Outlook, Gmail, Fastmail, Proton Mail או Yahoo/AOL Mail — כלומר כמעט כל ארגון. הסיכון גבוה יותר במי שמחבר כלי בינה מלאכותית שקוראים ומסכמים הודעות דוא"ל, כי אלו מוסיפים ערוץ הזרקה נוסף.
- נכון למועד המחקר, הפגיעות ב-Outlook וב-Gmail עדיין לא תוקנה במלואה — התייחסו בחשדנות מוגברת להודעות עם עיצוב חריג או בלתי צפוי, ואל תזינו סיסמה במסך התחברות שנפתח מתוך תוכן הודעת דוא"ל בלי לוודא את הכתובת בשורת הדפדפן.
- לצוותי אבטחה ו-IT: אם בארגון פועל כלי שמעבד תוכן HTML גולמי מדוא"ל (כולל כלי בינה מלאכותית ואוטומציה), בדקו אילו הרשאות יש לו ושקלו הגבלת גישה לטוקנים ולשירותים מחוברים כדי לצמצם נזק אם ינוצל.
- הלקח הרחב: תקיפה לא חייבת קוד JavaScript כדי לזייף ממשק או לגנוב אישורים — CSS ו-HTML "תמימים" לכאורה הספיקו כאן, וקצב התיקון בין ספקי דוא"ל שונים מאוד.
- מה לא נכון להסיק: זהו מחקר הדגמה שהוצג בכנס, לא פגיעות עם ניצול מתועד בשטח — אין סיבה לבהלה, אבל כן סיבה טובה להיזהר ולעקוב אחר עדכוני הספקים.
מקורות: The Hacker News · PortSwigger Research — המחקר המקורי

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.