Le chercheur en sécurité Gal Weizman, de Forever Security, a révélé une nouvelle méthode d’attaque baptisée BragJack, qui permet à une extension de navigateur malveillante de prendre le contrôle d’assistants d’intelligence artificielle intégrés à des navigateurs et services basés sur Chromium. Les expériences ont porté sur Google Chrome avec Gemini Live, Perplexity Comet, Microsoft Edge, Opera Neon, ainsi que Claude in Chrome.
L’attaque ne commence qu’après l’installation de l’extension malveillante sur le navigateur de la victime, mais elle a montré qu’elle pouvait être exploitée sans interaction supplémentaire de l’utilisateur. Selon la recherche, l’extension peut exploiter les autorisations de l’agent d’intelligence artificielle pour accéder à des informations sensibles ou effectuer des actions sur le Web au nom du propriétaire du navigateur.
Exploitation de composants de confiance
La conception habituelle de ces systèmes repose sur une séparation entre le modèle d’intelligence artificielle, qui interprète les instructions, et un composant de navigateur doté de privilèges, qui les exécute, notamment pour lire les onglets et leur contenu, prendre des captures d’écran ou interagir avec des sites. Weizman a constaté que l’extension pouvait manipuler le trafic et les pages auxquels le composant privilégié accordait sa confiance.
Les cinq expériences ont utilisé la fonction declarativeNetRequest de Chromium, qui permet aux extensions de modifier la manière dont les requêtes réseau sont traitées, notamment en changeant les en-têtes de réponse et en redirigeant des ressources. Dans Chrome, ce mécanisme a servi à intercepter les requêtes de l’application Gemini intégrée, à affaiblir certains en-têtes de sécurité et à rediriger une ressource JavaScript afin d’exécuter du code dans le contexte de Gemini, puis de communiquer avec le composant d’intelligence artificielle doté de privilèges.
Le chercheur a déclaré que le résultat pouvait permettre de lire des fichiers locaux, d’accéder au contenu Web, de prendre des captures d’écran et, potentiellement, d’accéder à la caméra et au microphone. Google a attribué à ce cas le numéro CVE-2026-0628 et a versé une prime de 7 000 dollars. L’article indique également que Google et Microsoft ont corrigé les vulnérabilités qui leur avaient été signalées.
De la lecture des données au pilotage de l’agent
Dans Perplexity Comet et Opera Neon, les risques étaient plus importants, car les agents peuvent effectuer des actions sur les sites et pas seulement en lire le contenu. Le chercheur a constaté que l’extension intégrée de Comet faisait confiance à plusieurs domaines appartenant à Perplexity, dont un domaine de test qui n’était pas protégé, comme perplexity.ai. À l’aide de DNR, il a supprimé une redirection vers ce domaine et chargé une page permettant d’injecter un content script et de communiquer avec l’agent.
Le test a montré qu’il était possible d’accéder à l’historique de navigation, aux captures d’écran et aux fichiers locaux, ainsi que d’envoyer des instructions à l’agent. Lors de la démonstration, l’agent a été contraint de se rendre sur Perplexity, de résumer les courriels de la victime, puis d’envoyer les résultats à une autre adresse.
Dans Edge, le chercheur a exploité une race condition dans la séparation mise en place par Microsoft entre les modes Think et Do. Il était ainsi possible de désactiver temporairement la restriction pendant la transmission d’un prompt, puis de réactiver la capacité d’exécution avant que l’agent ne vérifie son état. Microsoft a attribué à ce cas le numéro CVE-2026-55945. La recherche mentionne des méthodes similaires contre Opera Neon et Claude in Chrome, ce dernier étant une extension de navigateur et non un navigateur autonome.
Pourquoi cette actualité est-elle importante ?
Weizman appelle cette méthode Prompt Forcing afin de la distinguer de l’injection de prompt traditionnelle : l’attaquant ne se contente pas d’insérer des instructions dans un contenu lu par le modèle, mais transmet à l’agent un prompt complet ainsi que des instructions de suivi, transformant ces instructions en actions légitimes grâce à ses autorisations. En pratique, l’extension compromise devient un pont vers un composant capable de lire des données et d’agir sur des sites, alors que l’exécution peut ne pas ressembler à du code malveillant traditionnel.
La recherche a rapporté plus de 20 000 dollars en primes de vulnérabilité versées par les cinq fournisseurs, avec des montants compris entre 600 et 7 000 dollars, et a donné lieu à l’attribution de numéros CVE. Pour les utilisateurs, l’article recommande de mettre à jour les navigateurs, de supprimer les extensions inconnues ou inutilisées et de faire preuve de prudence avec les autorisations du type « lire et modifier toutes vos données sur tous les sites ». La source ne prouve pas que toutes ces voies soient encore disponibles dans les versions actuelles après les correctifs ; l’état de chaque produit reste donc lié à ses mises à jour et aux mesures prises par son fabricant.