BragJack: uma extensão direcionada aos agentes de IA de cinco produtos de navegador
Técnicas e Métodos de Ataque2026-09-24, 09:00
Gal Weizman, da Forever Security, apresentou o BragJack — uma série de ataques aos recursos de IA do Chrome Gemini Live, Perplexity Comet, Microsoft Edge Actions, Opera Neon e Claude in Chrome usando uma extensão do Chromium.
Os ataques baseiam-se numa técnica que Weizman chama de DiNneR Serving, que abusa do
declarativeNetRequest (DNR). Uma extensão maliciosa pode modificar cabeçalhos HTTP relacionados com segurança e redirecionar pedidos JavaScript que, combinados com falhas específicas de cada produto, podem interferir com interfaces de IA confiáveis.No Chrome, o DNR continuou inesperadamente a funcionar dentro da WebView
gemini.google.com incorporada no privilegiado chrome://glic. O investigador removeu restrições de CSP, redirecionou o carregamento de JavaScript e conseguiu execução de JavaScript no contexto do Gemini, a partir do qual podia invocar diretamente capacidades do GLIC.
Isso proporcionou acesso a sites, ficheiros e diretórios locais via file://, PDFs e capturas de ecrã, e informações de perfil. A investigação também mostrou que o GLIC expõe capacidades de câmara e microfone que podem potencialmente ser invocadas sem um novo pedido de permissão se o Gemini já tiver recebido acesso. A vulnerabilidade recebeu CVE-2026-0628. No entanto, ao contrário dos outros quatro casos, a tabela de resultados do autor não classifica o problema do Chrome como um sequestro completo do agente do navegador.No Comet, Edge, Opera Neon e Claude in Chrome, os ataques permitiram Prompt Forcing — passar diretamente uma instrução arbitrária ao agente de IA através de uma interface em que ele já confia. Ao contrário do Prompt Injection, o atacante não precisa de convencer o modelo a seguir instruções escondidas dentro de conteúdo não confiável.
Por exemplo, no Comet, o investigador podia invocar
START_AGENT e instruir o agente a abrir o email, recolher mensagens e enviá-las para outro endereço. Edge, Opera Neon e Claude expuseram caminhos comparáveis de controlo do agente através das suas próprias falhas de integração. Depois de a extensão ser instalada, as cadeias demonstradas não exigiam cliques adicionais do utilizador, embora os exploits do Edge e do Claude usassem a permissão debugger da extensão para sintetizar um clique do utilizador.A investigação resultou em $20.500 em recompensas por bugs e duas CVEs: CVE-2026-0628 para o Chrome e CVE-2026-55945 para o Edge.
Vulnerabilidades
Pesquisadores
Fornecedor
Produto
Mais