Der Sicherheitsforscher Gal Weizman von Forever Security hat eine neue Angriffsmethode vorgestellt, die er BragJack nannte. Sie ermöglicht es einer bösartigen Browsererweiterung, KI-Assistenten zu kontrollieren, die in Browser und auf Chromium basierende Dienste integriert sind. Die Tests umfassten Google Chrome mit Gemini Live, Perplexity Comet, Microsoft Edge, Opera Neon sowie Claude in Chrome.
Der Angriff beginnt erst, nachdem die bösartige Erweiterung im Browser des Opfers installiert wurde. Er zeigte jedoch, dass die Ausnutzung ohne weitere Interaktion des Benutzers möglich ist. Der Untersuchung zufolge kann die Erweiterung die Berechtigungen des KI-Agenten ausnutzen, um auf sensible Informationen zuzugreifen oder im Namen des Browserbesitzers Aktionen im Web auszuführen.
Ausnutzung vertrauenswürdiger Komponenten
Das übliche Design dieser Systeme basiert auf einer Trennung zwischen dem KI-Modell, das Anweisungen interpretiert, und einer privilegierten Browserkomponente, die sie ausführt, etwa durch das Lesen von Tabs und Inhalten, das Aufnehmen von Screenshots oder die Interaktion mit Websites. Weizman stellte fest, dass die Erweiterung den Datenverkehr und die Seiten manipulieren kann, denen die privilegierte Komponente vertraut.
Bei den fünf Tests wurde die Chromium-Funktion declarativeNetRequest verwendet. Sie ermöglicht es Erweiterungen, die Verarbeitung von Netzwerkanfragen zu verändern, unter anderem durch das Ändern von Antwort-Headern und das Umleiten von Ressourcen. In Chrome wurde dieser Mechanismus eingesetzt, um Anfragen der eingebetteten Gemini-Anwendung abzufangen, einige Schutz-Header zu schwächen und eine JavaScript-Ressource umzuleiten, um Code im Gemini-Kontext auszuführen und anschließend mit der privilegierten KI-Komponente zu kommunizieren.
Der Forscher erklärte, dass das Ergebnis den Zugriff auf lokale Dateien, Webinhalte und Screenshots sowie möglicherweise auf Kamera und Mikrofon ermöglichen könnte. Google ordnete den Fall als CVE-2026-0628 ein und zahlte eine Prämie von 7.000 US-Dollar. Der Artikel erklärte außerdem, dass Google und Microsoft die ihnen gemeldeten Schwachstellen behoben haben.
Vom Auslesen von Daten zur Steuerung des Agenten
Bei Perplexity Comet und Opera Neon waren die Risiken größer, weil die Agenten Aktionen auf Websites ausführen können und nicht nur auf das Lesen von Inhalten beschränkt sind. Der Forscher stellte fest, dass die integrierte Comet-Erweiterung mehreren zu Perplexity gehörenden Domains vertraut, darunter einer Test-Domain, die nicht geschützt war, wie perplexity.ai. Mithilfe von DNR entfernte er eine Umleitung zu dieser Domain und lud eine Seite, die das Einschleusen eines Content Scripts und die Kommunikation mit dem Agenten ermöglichte.
Der Test zeigte, dass auf den Browserverlauf, Screenshots und lokale Dateien zugegriffen und dem Agenten außerdem Anweisungen gesendet werden konnten. In der Demonstration wurde der Agent gezwungen, Perplexity aufzurufen, die elektronischen Nachrichten des Opfers zusammenzufassen und die Ergebnisse anschließend an eine andere Adresse zu senden.
In Edge nutzte der Forscher eine Race Condition in der von Microsoft vorgenommenen Trennung zwischen den Modi Think und Do aus. Dabei konnte die Einschränkung vorübergehend deaktiviert werden, während ein Prompt übermittelt wurde, und die Ausführungsfähigkeit wieder aktiviert werden, bevor der Agent seinen Status überprüfte. Microsoft bezeichnete den Fall als CVE-2026-55945. Die Untersuchung erwähnte ähnliche Methoden gegen Opera Neon und Claude in Chrome, wobei Letzteres eine Browsererweiterung und kein eigenständiger Browser ist.
Warum ist diese Nachricht wichtig?
Weizman bezeichnet die Methode als Prompt Forcing, um sie von herkömmlicher Prompt Injection abzugrenzen. Der Angreifer fügt nicht lediglich Anweisungen in Inhalte ein, die das Modell liest, sondern übermittelt dem Agenten einen vollständigen Prompt samt Folgeanweisungen. Dadurch setzt der Agent diese Anweisungen mithilfe seiner Berechtigungen in legitime Aktionen um. Praktisch wird die kompromittierte Erweiterung zu einer Brücke zu einer Komponente, die Daten lesen und auf Websites handeln kann, während die Ausführung möglicherweise nicht wie herkömmlicher Schadcode aussieht.
Die Untersuchung brachte von den fünf Anbietern mehr als 20.000 US-Dollar an Bug-Bounty-Prämien ein, die zwischen 600 und 7.000 US-Dollar lagen, und führte zur Vergabe einer CVE-Nummer. Für Benutzer empfiehlt der Artikel, die Browser zu aktualisieren, unbekannte oder nicht verwendete Erweiterungen zu entfernen und mit Berechtigungen der Art „Alle Ihre Daten auf allen Websites lesen und ändern“ vorsichtig umzugehen. Die Quelle belegt nicht, dass all diese Angriffspfade nach den Behebungen in den aktuellen Versionen noch verfügbar sind. Daher bleibt der Status jedes Produkts von seinen Updates und den Maßnahmen des Herstellers abhängig.