# بحث من PortSwigger: CSS وحده داخل رسالة بريد يكفي لالتقاط ما يكتبه المستخدم في Gmail وOutlook وغيرهما

> **المغزى:** أي منتج يعرض HTML قادمًا من الخارج، من تذاكر الدعم إلى صناديق الرسائل داخل التطبيقات، يقوم على افتراض أن التنسيق لا يخرج من حدوده، وهو افتراض لم يعد آمنًا.

- المصدر: المغزى (https://almaghza.com/a/2026-08-10-css-attacks-webmail-inbox/)
- التاريخ: 27 صفر - 10 أغسطس 2026 (2026-08-10)
- القسم: أمن سيبراني
- الوسوم: CSS، البريد الإلكتروني، الثغرات الأمنية، الأمن السيبراني

نشر الباحث Gareth Heyes من PortSwigger، في 6 أغسطس 2026، بحثًا بعنوان "CSS: the bomb inside your inbox"، وعرضه في مؤتمر Black Hat USA 2026. ويُظهر البحث أن رسالة بريد إلكتروني يمكنها التقاط كلمات المرور والـ tokens، والتحكم في واجهة البريد نفسها، دون سطر واحد من JavaScript، باستخدام CSS فقط.

جرّب الباحث سلاسل الهجوم على Outlook وGmail وFastmail وProton Mail وYahoo Mail وAOL Mail.

وتسمح برامج البريد عادة بأن تحمل الرسالة HTML وCSS، على أساس أن التنسيق لا يستطيع الخروج من حدود الرسالة، وأن حجب الـ scripts يكفي لمنع أي سلوك نشط. وهذا الافتراض هو ما كسره البحث.

والمبدأ العام أن الرسالة ترسم عناصر تبدو كنموذج تسجيل دخول مألوف، بينما هي في الحقيقة عناصر مختلفة مصممة بحيث تؤدي كل ضغطة مفتاح إلى تحميل مورد مختلف، مثل صورة خلفية، من خادم يتحكم فيه المهاجم. لا يُنفَّذ أي كود، بل تُحمَّل صور فقط، لكن تسلسل الطلبات يكشف ما كتبه المستخدم.

وبعد الإبلاغ، أصلحت Fastmail ثغرتين، وتوقفت إحدى الطرق عن العمل في Proton Mail، بينما كانت أجزاء في Gmail وOutlook ما زالت تعمل وقت النشر.

والأثر يتجاوز البريد. فأي منتج يستقبل HTML من مصدر خارجي ويعرضه داخل واجهته، من أنظمة تذاكر الدعم إلى أنظمة إدارة العملاء (CRM) وصناديق الرسائل داخل التطبيقات، يقوم على الافتراض نفسه. وكثير من أدوات التنقية تحذف الـ scripts وتترك الـ styles تمر باعتبارها مجرد شكل. ويشير تحليل Security Affairs إلى زاوية إضافية: أدوات الذكاء الاصطناعي التي تقرأ البريد نيابة عن المستخدم تعمل هي الأخرى على هذا المحتوى نفسه.

## المصادر

- [بحث PortSwigger الأصلي: CSS: the bomb inside your inbox](https://portswigger.net/research/css-the-bomb-inside-your-inbox)
- [صفحة الباحث Gareth Heyes](https://portswigger.net/research/gareth-heyes)
- [تغطية Dark Reading وردود المزودين](https://www.darkreading.com/cyberattacks-data-breaches/css-hidden-threat-lurking-inbox)
- [تغطية The Hacker News](https://thehackernews.com/2026/08/new-css-attacks-can-break-webmail.html)
- [تحليل Security Affairs من زاوية أدوات الذكاء الاصطناعي للبريد](https://securityaffairs.com/196899/hacking/webmail-css-attacks-expose-a-new-risk-for-ai-powered-email-tools.html)
- [مكتبة DOMPurify لتنقية HTML](https://github.com/cure53/DOMPurify)
