BragJack: uma extensão direcionada aos agentes de IA de cinco produtos de navegador

Gal Weizman, da Forever Security, apresentou o BragJack — uma série de ataques aos recursos de IA do Chrome Gemini Live, Perplexity Comet, Microsoft Edge Actions, Opera Neon e Claude in Chrome usando uma extensão do Chromium.
Os ataques baseiam-se numa técnica que Weizman chama de DiNneR Serving, que abusa do declarativeNetRequest (DNR). Uma extensão maliciosa pode modificar cabeçalhos HTTP relacionados com segurança e redirecionar pedidos JavaScript que, combinados com falhas específicas de cada produto, podem interferir com interfaces de IA confiáveis.
No Chrome, o DNR continuou inesperadamente a funcionar dentro da WebView gemini.google.com incorporada no privilegiado chrome://glic. O investigador removeu restrições de CSP, redirecionou o carregamento de JavaScript e conseguiu execução de JavaScript no contexto do Gemini, a partir do qual podia invocar diretamente capacidades do GLIC. Isso proporcionou acesso a sites, ficheiros e diretórios locais via file://, PDFs e capturas de ecrã, e informações de perfil. A investigação também mostrou que o GLIC expõe capacidades de câmara e microfone que podem potencialmente ser invocadas sem um novo pedido de permissão se o Gemini já tiver recebido acesso. A vulnerabilidade recebeu CVE-2026-0628. No entanto, ao contrário dos outros quatro casos, a tabela de resultados do autor não classifica o problema do Chrome como um sequestro completo do agente do navegador.
No Comet, Edge, Opera Neon e Claude in Chrome, os ataques permitiram Prompt Forcing — passar diretamente uma instrução arbitrária ao agente de IA através de uma interface em que ele já confia. Ao contrário do Prompt Injection, o atacante não precisa de convencer o modelo a seguir instruções escondidas dentro de conteúdo não confiável.
Por exemplo, no Comet, o investigador podia invocar START_AGENT e instruir o agente a abrir o email, recolher mensagens e enviá-las para outro endereço. Edge, Opera Neon e Claude expuseram caminhos comparáveis de controlo do agente através das suas próprias falhas de integração. Depois de a extensão ser instalada, as cadeias demonstradas não exigiam cliques adicionais do utilizador, embora os exploits do Edge e do Claude usassem a permissão debugger da extensão para sintetizar um clique do utilizador.
A investigação resultou em $20.500 em recompensas por bugs e duas CVEs: CVE-2026-0628 para o Chrome e CVE-2026-55945 para o Edge.
Vulnerabilidades
10
CVE-2026-0628
4.2
CVE-2026-55945
Pesquisadores
Gal Weizman
Weizmangal
Fornecedor
Google
Microsoft
Opera
Perplexity
Anthropic
Produto
Chrome Gemini Live
Chrome://Glic
Chromium
Claude
Claude In Chrome
Comet
Mais