Attaques CSS contre les webmails : comment le code d'un email peut voler vos mots de passe en 2026
En 2026, une simple feuille de style CSS dissimulée dans un email peut suffire à vider votre boîte aux lettres ou à prendre le contrôle de vos comptes tiers. Cette affirmation, loin d’être une hypothèse de science-fiction, a été démontrée de manière probante par Gareth Heyes, chercheur en sécurité chez PortSwigger, lors de la prestigieuse conférence Black Hat USA 2026. Ces nouvelles attaques CSS contre les webmails ciblent les plus grandes plateformes de messagerie : Outlook, Gmail, Fastmail, Proton Mail, Yahoo Mail et AOL Mail. Leur principe est aussi simple qu’inquiétant : le contenu d’un email, pourtant filtré par des sanitizers, parvient à s’extraire de son cadre (on parle de boundary escape) pour interagir avec l’interface du webmail lui-même. L’objectif de cet article est de décrypter ces techniques avancées, d’en analyser les implications pour la sécurité des entreprises et des particuliers, et de vous fournir les clés pour vous en protéger.
By Hippolyte Valdegré
lire plus