Zagrożenia·23 września 2026·5 min

Jedno rozszerzenie przejmowało asystentów AI w pięciu produktach. Numer luki i potwierdzoną poprawkę mają dwa

Badacze pokazali, że zwykła wtyczka może wydawać polecenia asystentom AI w Chrome, Edge, Comet, Operze Neon i rozszerzeniu Claude in Chrome. Chrome naprawiono w styczniu, Edge w lipcu. Przy pozostałych trzech jest tylko relacja badaczy.

Na skróty

  • 16 września firma Forever Security opisała atak BragJack: jedno rozszerzenie przeglądarki wydaje polecenia wbudowanemu asystentowi AI tak, jakby pochodziły od producenta.
  • Działało w Chrome z Gemini, Perplexity Comet, Microsoft Edge, Operze Neon i rozszerzeniu Claude in Chrome. Nie trzeba było obchodzić zabezpieczeń samego modelu.
  • Najgorzej wypadł Comet: przejęty agent czytał pliki z dysku, historię stron, robił zrzuty ekranu i działał jako użytkownik. W Chrome dało się włączyć kamerę i mikrofon.
  • Chrome naprawiono w styczniu 2026, Edge 2 lipca. Comet, Opera Neon i Claude in Chrome nie dostały numeru luki i nie ma publicznego potwierdzenia poprawki.
  • Atak wymaga złośliwego rozszerzenia zainstalowanego wcześniej. W firmie da się to zablokować zasadą w Chrome i Edge.
  • Forever Security sprzedaje oprogramowanie do ochrony komputerów i kończy opis badania jego reklamą.

Asystent AI wbudowany w przeglądarkę słucha poleceń z jednej zaufanej strony producenta. 16 września firma Forever Security pokazała, że zwykłe rozszerzenie, takie jak blokada reklam albo wyszukiwarka kuponów, potrafi podszyć się pod tę stronę. Od tej chwili asystent wykonuje polecenia autora rozszerzenia.

Badacz Gal Weizman nazwał atak BragJack i sprawdził go w pięciu produktach: Chrome z asystentem Gemini, przeglądarce Comet firmy Perplexity, Microsoft Edge, Operze Neon oraz rozszerzeniu Claude in Chrome firmy Anthropic. Atak nie wymagał obchodzenia zabezpieczeń modelu ani ukrywania poleceń na stronach. Rozszerzeniu wystarczyły dwa popularne uprawnienia: zmiana treści stron i zmiana ruchu sieciowego.

Od sterowania agentem po kamerę i pliki z dysku

  • Perplexity Comet: odczyt plików z dysku, historia odwiedzanych stron, zrzuty ekranu, działanie w imieniu użytkownika. Badacz nazwał ten przypadek najgorszym, bo w Comet agent ma wszystkie uprawnienia przeglądarki. Nagroda od producenta: 7000 dolarów.
  • Chrome z Gemini: odczyt plików z dysku, dostęp do kamery i mikrofonu, zrzuty ekranu. Nagroda: 7000 dolarów, numer luki CVE-2026-0628.
  • Microsoft Edge: sterowanie wbudowanym agentem. Nagroda: 5000 dolarów, numer luki CVE-2026-55945.
  • Opera Neon: sterowanie wbudowanym agentem. Nagroda: 900 dolarów.
  • Claude in Chrome: sterowanie agentem w rozszerzeniu. Nagroda: 600 dolarów.

W żadnym z pięciu przypadków atak nie wymagał kliknięcia od użytkownika, o ile złośliwe rozszerzenie było już zainstalowane. Według The Hacker News do 16 września nie było publicznych dowodów, że ktokolwiek użył tej metody poza badaniem.

Styczeń, lipiec i trzy znaki zapytania

Wrześniowe nagłówki łączą rzeczy z różnych miesięcy. Lukę w Chrome Google naprawiło na początku stycznia 2026 w wersji 143.0.7499.192, a Weizman opisał ją publicznie już w marcu. Microsoft naprawił Edge 2 lipca w wersji 150.0.4078.48. Te dwa przypadki mają numery w publicznym rejestrze luk i wersje z poprawką.

Pięć produktów z badania BragJack, stan na 16 września 2026

2

mają numer luki i publicznie podaną wersję z poprawką: Chrome i Edge

3

opierają się wyłącznie na relacji badaczy: Comet, Opera Neon, Claude in Chrome

Producenci trzech ostatnich wypłacili nagrody, co oznacza, że uznali zgłoszenie. Wersji z poprawką publicznie nie podali.

Przy Claude in Chrome to nie pierwsze zgłoszenie. The Hacker News przypomina, że firma LayerX opisała pokrewny błąd w kwietniu, a Manifold Security w lipcu podała, że podobna luka była otwarta w późniejszej wersji rozszerzenia. Anthropic ocenił zgłoszenie Forever Security jako średnio poważne. Opera według badaczy znalazła ten sam błąd sama mniej więcej w tym samym czasie.

Badacz, który sprzedaje ochronę

Forever Security kończy opis badania reklamą własnego produktu do ochrony komputerów i tezą, że tradycyjne programy ochronne takiego ataku nie wykryją. Sam przebieg ataku potwierdzają nagrody wypłacone przez pięciu producentów i dwa numery luk. Wniosek o tym, czym się przed nim bronić, jest już zdaniem firmy, która na tej obronie zarabia.

Aktualizacja, przegląd rozszerzeń, zasada dla firmy

  1. Sprawdzić wersję przeglądarki

    W Chrome: menu z trzema kropkami, Pomoc, Google Chrome – informacje. Przycisk „Uruchom ponownie” oznacza, że aktualizacja czeka na zainstalowanie. Poprawka dla Chrome jest od wersji 143.0.7499.192, dla Edge od 150.0.4078.48.

  2. Przejrzeć zainstalowane rozszerzenia

    Lista jest pod adresem chrome://extensions, w Edge pod edge://extensions. Do usunięcia idą te, których instalacji nikt nie pamięta.

  3. Ustawić zasadę dla firmowych komputerów

    Zasada ExtensionInstallBlocklist z wartością „*” blokuje wszystkie rozszerzenia, a ExtensionInstallAllowlist dopuszcza wybrane. Obie działają tak samo w Chrome i w Edge.

  4. Aktualizować Comet, Operę Neon i Claude in Chrome od razu

    Producenci tych trzech produktów nie podali publicznie, od której wersji problem jest usunięty.

Czytaj też

Agent Muse od Meta jest użyteczny w takim stopniu, w jakim obchodzi zabezpieczenia komputera. Pierwszą lukę znaleziono po kilku dniach

Dwa tygodnie po premierze w USA Muse ma miliony pobrań, za sobą lukę pozwalającą zwykłemu programowi przejąć konto agenta i blokadę w Amazonie.

Źródła

  1. Forever Security, Gal Weizman, „BragJack: How We Hijacked 5 Of The World’s Most Popular Browsers Using Their Built-In AI Assistants”, 16.09.2026 (źródło pierwotne)
  2. The Hacker News, „One Extension Could Hijack AI Assistants Across Chrome, Comet, Edge, Opera Neon and Claude”, 16.09.2026
  3. BleepingComputer, „BragJack attacks hijack AI browser agents through malicious extensions”, wrzesień 2026
  4. ITHardware, Marcin Jeżewski, „Rozszerzenie z piekła rodem. Przejmie ci pliki, mikrofon a nawet kamerę”, 17.09.2026
  5. Microsoft Learn, zasada ExtensionInstallAllowlist w Microsoft Edge (dokumentacja producenta)
  6. Pomoc Chrome Enterprise, konfigurowanie zasad rozszerzeń (dokumentacja producenta)
  7. Pomoc Google Chrome, aktualizowanie przeglądarki

Czy ten tekst Ci pomógł?

Jedno kliknięcie. Bez podawania adresu e-mail. Dzięki temu wiem, które teksty wymagają poprawy.