El investigador de seguridad Gal Weizman, de Forever Security, reveló un nuevo método de ataque denominado BragJack, que permite a una extensión de navegador maliciosa tomar el control de asistentes de inteligencia artificial integrados en navegadores y servicios basados en Chromium. Las pruebas incluyeron Google Chrome con Gemini Live, Perplexity Comet, Microsoft Edge, Opera Neon y Claude in Chrome.
El ataque solo comienza después de instalar la extensión maliciosa en el navegador de la víctima, pero demostró que la explotación puede ejecutarse sin interacción adicional del usuario. Según la investigación, la extensión puede explotar los permisos del agente de inteligencia artificial para acceder a información sensible o ejecutar acciones en la web en nombre del propietario del navegador.
Explotación de componentes de confianza
El diseño habitual de estos sistemas se basa en una separación entre el modelo de inteligencia artificial que interpreta las instrucciones y un componente del navegador con privilegios que las ejecuta, como leer pestañas y contenido, capturar capturas de pantalla o interactuar con sitios web. Weizman descubrió que la extensión podía manipular el tráfico y las páginas en las que confiaba el componente privilegiado.
Las cinco pruebas utilizaron la función declarativeNetRequest de Chromium, que permite a las extensiones modificar la forma en que se gestionan las solicitudes de red, incluido el cambio de encabezados de respuesta y la redirección de recursos. En Chrome, este mecanismo se utilizó para interceptar solicitudes de la aplicación integrada Gemini, debilitar algunos encabezados de seguridad y redirigir un recurso JavaScript para ejecutar código dentro del contexto de Gemini y comunicarse con el componente de inteligencia artificial con privilegios.
El investigador afirmó que el resultado podría permitir leer archivos locales, acceder a contenido web, capturar capturas de pantalla y posiblemente acceder a la cámara y al micrófono. Google asignó el identificador CVE-2026-0628 al caso y pagó una recompensa de 7.000 dólares. El artículo también indicó que Google y Microsoft corrigieron las vulnerabilidades que les fueron comunicadas.
De la lectura de datos a dirigir al agente
En Perplexity Comet y Opera Neon, los riesgos eran más amplios porque los agentes pueden ejecutar acciones en sitios web, no limitarse a leer contenido. El investigador descubrió que la extensión integrada de Comet confiaba en varios dominios pertenecientes a Perplexity, incluido un dominio de prueba que no estaba protegido, como perplexity.ai. Mediante DNR, eliminó una redirección a ese dominio y cargó una página que permitía inyectar un content script y comunicarse con el agente.
La prueba demostró la posibilidad de acceder al historial de navegación, a capturas de pantalla y a archivos locales, además de enviar instrucciones al agente. En la demostración, se obligó al agente a visitar Perplexity, resumir los mensajes de correo electrónico de la víctima y enviar los resultados a otra dirección.
En Edge, el investigador explotó una race condition en la separación que Microsoft estableció entre los modos Think y Do. Fue posible desactivar temporalmente la restricción mientras se procesaba un prompt y, después, volver a activar la capacidad de ejecución antes de que el agente comprobara su estado. Microsoft asignó al caso el identificador CVE-2026-55945. La investigación mencionó técnicas similares contra Opera Neon y Claude in Chrome, que en este último caso es una extensión de navegador y no un navegador independiente.
¿Por qué es importante esta noticia?
Weizman denomina a la técnica Prompt Forcing para distinguirla del prompt injection tradicional; el atacante no se limita a introducir instrucciones dentro del contenido que lee el modelo, sino que proporciona al agente un prompt completo y también instrucciones de seguimiento, haciendo que el agente convierta esas instrucciones en acciones legítimas utilizando sus permisos. En la práctica, la extensión comprometida se convierte en un puente hacia un componente capaz de leer datos y actuar en sitios web, mientras que la ejecución puede no parecer código malicioso tradicional.
La investigación obtuvo más de 20.000 dólares en recompensas por vulnerabilidades de los cinco proveedores, que oscilaron entre 600 y 7.000 dólares, y dio lugar a la asignación de identificadores CVE. Para los usuarios, el artículo recomienda actualizar los navegadores, eliminar las extensiones desconocidas o no utilizadas y actuar con cautela ante permisos del tipo «leer y cambiar todos tus datos en todos los sitios». La fuente no demuestra que todas estas vías sigan disponibles en las versiones actuales después de las correcciones, por lo que el estado de cada producto continúa dependiendo de sus actualizaciones y de las medidas adoptadas por el fabricante.