diff --git a/features/INDEX.md b/features/INDEX.md
index fd654c8..10bcc67 100644
--- a/features/INDEX.md
+++ b/features/INDEX.md
@@ -91,8 +91,8 @@
| PROJ-73 | Restliche Crash-Härtung (Upload-Job-Status bei Panic, fehlende nil-Checks) | In Review | [PROJ-73](PROJ-73-restliche-crash-haertung.md) | 2026-08-05 |
| PROJ-74 | Vorbestehende Test-/Vet-Signatur-Drift beheben (go vet/test wieder komplett grün) | In Review | [PROJ-74](PROJ-74-test-suite-signatur-drift.md) | 2026-08-05 |
| PROJ-75 | DB-Performance-Audit (Query-Index-Nutzung, Fan-out, pgxpool-Tuning) | In Review | [PROJ-75](PROJ-75-db-performance-audit.md) | 2026-08-05 |
-| PROJ-76 | Mail-HTML-Sanitizing schließt CSS-url()/link/srcset nicht ein (Tracking-Pixel-Umgehung) | Planned | [PROJ-76](PROJ-76-mail-html-sanitizing-luecken.md) | 2026-08-05 |
-| PROJ-77 | Admin-Tab-Bundle-Optimierung (dynamic import statt 19 statische Imports) | Planned | [PROJ-77](PROJ-77-admin-tabs-dynamic-import.md) | 2026-08-05 |
+| PROJ-76 | Mail-HTML-Sanitizing schließt CSS-url()/link/srcset nicht ein (Tracking-Pixel-Umgehung) | In Review | [PROJ-76](PROJ-76-mail-html-sanitizing-luecken.md) | 2026-08-05 |
+| PROJ-77 | Admin-Tab-Bundle-Optimierung (dynamic import statt 19 statische Imports) | In Review | [PROJ-77](PROJ-77-admin-tabs-dynamic-import.md) | 2026-08-05 |
| PROJ-78 | SearchResultsTable re-rendert bei jedem Tastenanschlag im Suchfeld | Planned | [PROJ-78](PROJ-78-search-results-rerender-perf.md) | 2026-08-05 |
diff --git a/features/PROJ-76-mail-html-sanitizing-luecken.md b/features/PROJ-76-mail-html-sanitizing-luecken.md
new file mode 100644
index 0000000..905d51c
--- /dev/null
+++ b/features/PROJ-76-mail-html-sanitizing-luecken.md
@@ -0,0 +1,81 @@
+---
+id: PROJ-76
+title: Mail-HTML-Sanitizing schließt CSS-url()/link/srcset nicht ein (Tracking-Pixel-Umgehung)
+status: In Review
+created: 2026-08-05
+---
+
+## Problem
+
+`blockExternalSrcs()` (`src/app/mail/[id]/page.tsx`, Zeile ~76-83) filtert
+per Regex ausschließlich `src=`-Attribute in `img|video|audio|source`-Tags.
+Nicht abgedeckt:
+
+- ``
+- `background=`-Attribut
+- CSS `url()` in ``-Blöcke: externe `url(...)` → `url(about:blank)`
+ (`blockCssUrls()`).
+2. Tag-Walker über alle Tags; `blockTagAttributes()` prüft `src`, `srcset`,
+ `href`, `background`, `style` (quoted/unquoted Werte):
+ - `src` → `data-src` nur bei `img|video|audio|source` (wie bisher)
+ - `srcset` → `data-srcset` bei `img|source`, wenn ein kommagetrennter
+ Kandidat extern ist
+ - `href` → `data-href` **nur** bei `` (`` bleibt klickbar)
+ - `background` → `data-background` (Legacy-HTML-Mails)
+ - `style` → externe `url(...)` neutralisiert
+
+Externerkennung via `EXTERNAL_URL_RE = /^\s*(?:https?:)?\/\//i` — deckt
+zusätzlich protokollrelative URLs (`//host/px.gif`) ab, die die alte
+`["']https?:`-Prüfung durchgelassen hätte. `data:`- und `cid:`-URIs werden
+nicht angefasst, Inline-Bilder rendern weiter.
+
+Manuell gegengeprüft (Node-Snippet, 14 Fälle): alle genannten Tracking-Vektoren
+werden neutralisiert, `data:`/`cid:`/``/Plaintext bleiben unverändert.
+`npx tsc --noEmit` fehlerfrei.
+
+Bekannte Restlücken (Blocklist-Ansatz bleibt umgehbar, daher Punkt 2/3):
+`@import "http://…"` in CSS, `