Forever Securityのセキュリティ研究者Gal Weizman氏は、BragJackと名付けた新たな攻撃手法を明らかにした。この手法により、悪意あるブラウザー拡張機能が、Chromiumを基盤とするブラウザーやサービスに組み込まれたAIアシスタントを制御できる。実験の対象となったのは、Gemini Liveを搭載したGoogle Chrome、Perplexity Comet、Microsoft Edge、Opera Neon、そしてClaude in Chromeだった。
攻撃は、被害者のブラウザーに悪意ある拡張機能がインストールされた後にのみ開始されるが、ユーザーによる追加の操作なしに悪用を実行できる可能性が示された。研究によれば、この拡張機能はAIエージェントの権限を悪用し、機密情報にアクセスしたり、ブラウザー所有者に代わってウェブ上で操作を実行したりできる。
信頼されたコンポーネントの悪用
これらのシステムの一般的な設計では、指示を解釈するAIモデルと、タブやコンテンツの読み取り、スクリーンショットの取得、ウェブサイトとのやり取りなどを実行する、権限を持つブラウザーコンポーネントが分離されている。Weizman氏は、拡張機能がトラフィックや、権限を持つコンポーネントが信頼するページを改ざんできることを発見した。
5つの実験では、ChromiumのdeclarativeNetRequest機能が使用された。これは、応答ヘッダーの変更やリソースのリダイレクトなど、拡張機能がネットワーク要求の処理方法を変更できる機能だ。Chromeでは、この仕組みを使って組み込みGeminiアプリケーションへの要求を傍受し、一部のセキュリティヘッダーを弱め、JavaScriptリソースをリダイレクトしてGeminiのコンテキスト内でコードを実行し、その後、権限を持つAIコンポーネントと通信した。
研究者は、この結果により、ローカルファイルの読み取り、ウェブコンテンツへのアクセス、スクリーンショットの取得、さらにはカメラやマイクへのアクセスも可能になる可能性があると述べた。Googleはこの事案にCVE-2026-0628を割り当て、7,000ドルの報奨金を支払った。また、記事によれば、GoogleとMicrosoftは報告された脆弱性を修正した。
データの読み取りからエージェントの誘導まで
Perplexity CometとOpera Neonでは、エージェントがコンテンツを読み取るだけでなく、ウェブサイト上で操作を実行できるため、リスクはさらに広範だった。研究者は、Cometに組み込まれた拡張機能が、perplexity.aiなど、Perplexityに属する複数のドメインを信頼していることを発見した。その中には、保護されていないテスト用ドメインも含まれていた。DNRを使用してそのドメインへのリダイレクトを削除し、content scriptを注入してエージェントと通信できるページを読み込ませた。
テストでは、閲覧履歴、スクリーンショット、ローカルファイルへのアクセスに加え、エージェントへの指示送信が可能であることが示された。デモでは、エージェントにPerplexityへアクセスさせ、被害者の電子メールを要約させたうえで、その結果を別のアドレスに送信させた。
Edgeでは、研究者はMicrosoftがThinkモードとDoモードの間に設けた分離におけるrace conditionを悪用した。promptの送信中に制約を一時的に無効化し、エージェントが状態を確認する前に実行能力を再び有効化することが可能だった。Microsoftはこの事案にCVE-2026-55945という名称を付けた。研究では、Opera NeonとClaude in Chromeに対する類似手法も存在すると述べられている。なお、後者は独立したブラウザーではなく、ブラウザー拡張機能である。
なぜこのニュースが重要なのか?
Weizman氏は、従来のprompt injectionと区別するため、この手法をPrompt Forcingと呼んでいる。攻撃者は、モデルが読み取るコンテンツ内に指示を挿入するだけでなく、完全なpromptと追加の指示をエージェントに渡し、エージェントにそれらの指示を権限を使った正当な操作へと変換させる。実際には、侵害された拡張機能が、データを読み取りウェブサイト上で行動できるコンポーネントへの橋渡しとなる一方、実行は従来型の悪意あるコードのようには見えない可能性がある。
この研究は、5社のベンダーから合計20,000ドルを超える脆弱性報奨金を獲得した。金額は600ドルから7,000ドルの範囲で、CVE識別番号の発行にも至った。ユーザーに対しては、記事はブラウザーを更新し、未知または使用していない拡張機能を削除し、「すべてのウェブサイト上にある自分の全データの読み取りと変更」といった種類の権限には注意して対応するよう推奨している。修正後の現在のバージョンでこれらすべての経路が利用可能であることを、情報源は証明していないため、各製品の状況は引き続き、その更新状況とメーカーの対応に左右される。