新型CSS攻击可突破Webmail防线窃取密码与令牌
新研究表明,邮件内容能够突破其消息边界并干扰Webmail界面。在横跨Outlook、Gmail、Fastmail、Proton Mail、Yahoo Mail和AOL Mail的攻击链中,这些技术能够捕获密码、接管第三方账户、泄露令牌、劫持受信任的UI操作,以及操纵读取邮件的AI工具。PortSwigger研究员Gareth Heyes在Black Hat USA 2026上展示了相关研究成果。
新研究表明,邮件内容能够突破其消息边界并干扰Webmail界面。在横跨Outlook、Gmail、Fastmail、Proton Mail、Yahoo Mail和AOL Mail的攻击链中,这些技术能够捕获密码、接管第三方账户、泄露令牌、劫持受信任的UI操作,以及操纵读取邮件的AI工具。PortSwigger研究员Gareth Heyes在Black Hat USA 2026上展示了相关研究成果。
Google从其Agent Development Kit(ADK)Python代码仓库中删除了三个AI agent工作流。Pillar Security的研究显示,公开的GitHub issue可以操纵一个分诊agent,进而触发一个具有特权的代码修复agent。研究人员表示,该公共agent可被提示注入,让其以adk-bot的身份发布/adk-issue-fix评论。由于adk-bot被识别为代码仓库的协作者,该评论便满足了特权工作流对owner、member或collaborator的身份校验。
网页上的隐藏文本足以让 AWS 的代理式编码 IDE Kiro 改写自己的配置文件,并在开发者机器上运行攻击者代码,且没有任何审批环节能够阻止。Intezer 与 Kodem Security 联合研究发现,让 Kiro 总结一个页面这样平常的请求,都可能以远程代码执行告终。AWS 已修补该问题,但未分配 CVE 编号。
Azure DevOps 拉取请求中一条不可见的评论,就能让审查者自己的 AI 编程代理反过来被攻击者利用,使其进入攻击者本身无权访问的项目,并悄悄泄露其发现的内容。该漏洞存在于微软官方的 Azure DevOps MCP 服务器中,原因是其某个工具在返回拉取请求描述时,未应用微软已在其他工具上部署的提示注入防护措施。
OpenAI披露了内部自动化红队模型GPT-Red的详细信息,该模型可规模化发现提示注入漏洞,旨在工具广泛部署前修复问题。AI公司表示:”GPT-Red是一个强大的红队模型,我们之前的模型非常容易受到其提示注入攻击。我们使用GPT-Red对GPT-5.6进行对抗性训练,使其对提示注入更加稳健。”
让AI代理总结产品页面上的评论时,一条植入的评论就能让它点击”立即购买”。让编码助手应用GitHub帖子中维护者的修复时,一条伪造的评论就能让它在你的电脑上运行陌生人的命令。这两种手法都不会劫持代理原本的任务,它们只是污染代理所信任的事实,然后让它继续执行你要求的工作。
Noma Security 的研究人员展示,公共 Issue 可诱骗 GitHub 智能体工作流(Agentic Workflows)泄露组织私有仓库的内容。攻击者只需在公共仓库上提交一个看似普通的 Issue,无需窃取凭据,无需访问目标组织。若该组织已授予智能体跨仓库(含私有仓库)的读取权限,Issue 便可诱导其将私有内容写入公共评论。
研究人员披露了一种名为 HalluSquatting 的新型攻击手法。该攻击利用 AI 编程助手倾向于”幻觉”出不存在软件包名称的弱点,通过预先注册这些虚假名称,结合间接提示注入,诱导 Cursor、Windsurf、GitHub Copilot、Cline、Google Gemini CLI 及 OpenClaw 等 AI 助手下载并执行攻击者控制的代码,从而将受害机器纳入僵尸网络。