Forever Security'den güvenlik araştırmacısı Gal Weizman, BragJack adını verdiği ve kötü amaçlı bir tarayıcı eklentisinin Chromium tabanlı tarayıcılara ve hizmetlere entegre yapay zekâ asistanlarını kontrol etmesine olanak tanıyan yeni bir saldırı yöntemi açıkladı. Denemeler; Gemini Live ile Google Chrome, Perplexity Comet, Microsoft Edge, Opera Neon ve Claude in Chrome'u kapsadı.
Saldırı, kurbanın tarayıcısına kötü amaçlı eklenti yüklenmesinden sonra başlıyor; ancak saldırının kullanıcıdan ek bir etkileşim gerektirmeden gerçekleştirilebileceği gösterildi. Araştırmaya göre eklenti, yapay zekâ ajanının yetkilerinden yararlanarak hassas bilgilere erişebilir veya tarayıcı sahibinin adına web üzerinde işlemler gerçekleştirebilir.
Güvenilir bileşenlerden yararlanma
Bu sistemlerin olağan tasarımı, talimatları yorumlayan yapay zekâ modeli ile bunları uygulayan ayrıcalıklı bir tarayıcı bileşeni arasında ayrım yapıyor. Bu bileşen sekmeleri ve içeriği okuyabiliyor, ekran görüntüleri alabiliyor veya web siteleriyle etkileşim kurabiliyor. Weizman, eklentinin ayrıcalıklı bileşenin güvendiği trafiği ve sayfaları manipüle edebildiğini buldu.
Beş denemede de Chromium'un declarativeNetRequest işlevi kullanıldı. Bu işlev, eklentilerin ağ isteklerinin ele alınma biçimini değiştirmesine, yanıt üst bilgilerini değiştirmesine ve kaynakları yeniden yönlendirmesine olanak tanıyor. Chrome'da bu mekanizma, yerleşik Gemini uygulamasının isteklerini engellemek, bazı güvenlik üst bilgilerini zayıflatmak ve Gemini bağlamında kod çalıştırmak üzere bir JavaScript kaynağını yeniden yönlendirmek, ardından da ayrıcalıklı yapay zekâ bileşeniyle iletişim kurmak için kullanıldı.
Araştırmacı, sonucun yerel dosyaların okunmasına, web içeriğine erişilmesine, ekran görüntülerinin alınmasına ve muhtemelen kamera ile mikrofona erişilmesine olanak tanıyabileceğini söyledi. Google olaya CVE-2026-0628 kimliğini verdi ve 7.000 dolar ödül ödedi. Haberde ayrıca Google ve Microsoft'un kendilerine bildirilen güvenlik açıklarını giderdiği belirtildi.
Verileri okumaktan ajanı yönlendirmeye
Perplexity Comet ve Opera Neon'da riskler daha genişti; çünkü ajanlar yalnızca içerik okumakla kalmayıp web sitelerinde işlemler gerçekleştirebiliyordu. Araştırmacı, Comet'in yerleşik eklentisinin aralarında perplexity.ai gibi korunmayan bir test alan adının da bulunduğu çeşitli Perplexity alt alan adlarına güvendiğini tespit etti. DNR kullanılarak bu alan adına yapılan yeniden yönlendirme kaldırıldı ve bir content script'in enjekte edilmesini ve ajanla iletişim kurulmasını sağlayan bir sayfa yüklendi.
Test, tarama geçmişine, ekran görüntülerine ve yerel dosyalara erişmenin yanı sıra ajana talimat gönderilebildiğini gösterdi. Gösterimde ajan, Perplexity'yi ziyaret etmeye, kurbanın elektronik mesajlarını özetlemeye ve sonuçları başka bir adrese göndermeye zorlandı.
Edge'de araştırmacı, Microsoft'un Think ve Do modları arasındaki ayrımında bulunan bir race condition'dan yararlandı. Bir prompt aktarılırken kısıtlama geçici olarak devre dışı bırakılabildi, ardından ajan durumunu doğrulamadan önce yürütme yeteneği yeniden etkinleştirilebildi. Microsoft olaya CVE-2026-55945 adını verdi. Araştırmada Opera Neon ve Claude in Chrome'a karşı benzer yöntemlerin bulunduğu belirtildi; ikincisi bağımsız bir tarayıcı değil, bir tarayıcı eklentisidir.
Bu haber neden önemli?
Weizman, yöntemi geleneksel prompt injection'dan ayırmak için ona Prompt Forcing adını veriyor. Saldırgan, modelin okuduğu içeriğe yalnızca talimatlar eklemekle kalmıyor; ajana eksiksiz bir prompt ve takip talimatları iletiyor. Böylece ajan, kendi yetkilerini kullanarak bu talimatları meşru işlemlere dönüştürüyor. Pratikte ele geçirilmiş eklenti, verileri okuyabilen ve web sitelerinde işlem yapabilen bir bileşene açılan köprü hâline geliyor; yürütme ise geleneksel kötü amaçlı kod gibi görünmeyebilir.
Araştırma, beş tedarikçiden toplam 20.000 doların üzerinde hata ödülü aldı; ödüller 600 ile 7.000 dolar arasında değişti ve bir CVE kimliğinin yayımlanmasıyla sonuçlandı. Kullanıcılara yönelik olarak haberde tarayıcıların güncellenmesi, bilinmeyen veya kullanılmayan eklentilerin kaldırılması ve “tüm sitelerdeki tüm verilerinizi okuma ve değiştirme” türündeki izinlere karşı dikkatli olunması öneriliyor. Kaynak, düzeltmelerden sonra bu yolların tümünün mevcut sürümlerde kullanılabilir olduğunu kanıtlamıyor; bu nedenle her ürünün durumu, güncellemelerine ve üretici şirketin aldığı önlemlere bağlı olmaya devam ediyor.