BragJack verwandelt Browser-Erweiterungen in Steuerkanäle für KI-Agenten
BragJack zeigt, wie eine bösartige Erweiterung per Prompt Forcing KI-Assistenten in Chrome, Edge & Co. kapert, Daten stiehlt und Aktionen auslöst.
Von künstlicher Intelligenz erzeugter Text, ohne menschliche Überprüfung veröffentlicht. KI-Transparenz
Illustration mit KI erzeugt
Eine als BragJack bezeichnete Proof-of-Concept-Technik zeigt, wie eine einzige bösartige Browser-Erweiterung KI-Assistenten kapern kann, die mit Chromium-basierten Browsern verbunden sind. Der Sicherheitsforscher Gal Weizman von Forever Security demonstrierte den Ansatz gegen Google Chromes Gemini Live, Perplexity Comet, Microsoft Edge, Opera Neon und Anthropics Claude in Chrome.
Die Erweiterung muss bereits im Browser des Opfers installiert sein. Von dort aus konnten die demonstrierten Angriffe jedoch Grenzen überschreiten, die gewöhnliche Erweiterungen von privilegierten KI-Komponenten trennen sollen.
Je nach Ziel legte BragJack lokale Dateien, den Browserverlauf, Screenshots, Webinhalte und Anweisungen an den Agenten offen. In Browsern, deren Assistenten Websites bedienen können, ermöglichte die Technik dem Angreifer außerdem, Aktionen im Namen des Opfers auszulösen.
Die fünf Anbieter zahlten insgesamt mehr als 20.000 US-Dollar an Bug-Bountys. Die einzelnen Prämien lagen zwischen 600 und 7.000 US-Dollar. Zwei Schwachstellen erhielten CVE-IDs; Google und Microsoft haben die ihnen zugewiesenen Schwachstellen Berichten zufolge behoben.
Prompt Forcing nutzt den privilegierten „Körper“ des Agenten aus
BragJack zielt auf die Verbindung zwischen einem KI-Modell und der Browserkomponente, die für die Ausführung seiner Entscheidungen zuständig ist.
Das Modell interpretiert Sprache und entscheidet, was zu tun ist. Eine privilegiertere Komponente auf Browserebene führt anschließend Vorgänge wie das Auslesen von Tabs, den Zugriff auf Dateien, die Aufnahme von Screenshots, die Navigation auf Websites oder die Interaktion mit Seitenelementen aus.
Weizman bezeichnet die Angriffsmethode als Prompt Forcing. Sie unterscheidet sich von herkömmlicher Prompt Injection, bei der sich feindselige Anweisungen in Inhalten verbergen, die ein KI-Assistent zufällig liest.
Beim Prompt Forcing versorgt der Angreifer den Agenten mit einem vollständigen Prompt und nachfolgenden Befehlen. Der kompromittierte Agent nutzt anschließend legitime Browserschnittstellen, um diese Anweisungen auszuführen.
Diese Unterscheidung ist für die Erkennung relevant. Statt dass herkömmliche Malware Dateien direkt öffnet oder Browserbefehle sendet, führt vertrauenswürdige Software die Vorgänge über freigegebene Funktionen aus. Die Überwachung von Endpunkten kann daher einen Browser oder eine KI-Komponente dabei beobachten, wie sie auf Ressourcen zugreift, zu denen sie technisch berechtigt ist.
Alle fünf Demonstrationen nutzten Chromiums declarativeNetRequest, meist als DNR abgekürzt. Diese Erweiterungsfunktion kann die Verarbeitung von Netzwerkanfragen verändern, unter anderem Antwort-Header ändern und Ressourcen umleiten.
Die bösartige Erweiterung nutzte DNR, um vom KI-System als vertrauenswürdig eingestufte Seiten oder Datenströme zu manipulieren. Einschränkungen, die den direkten Zugriff auf geschützte Browserseiten blockieren, reichten daher nicht aus: Die Erweiterung veränderte Ressourcen, bevor diese den privilegierten Kontext erreichten.
Kompromittiertes Gemini Live erreichte Dateien und Screenshots
Chrome-Erweiterungen konnten weder direkt auf die privilegierte Komponente chrome://glic zugreifen noch Skripte in Googles Gemini-Website einschleusen. BragJack fing stattdessen Anfragen ab, die von der eingebetteten Gemini-Anwendung erzeugt wurden.
Der Angriff veränderte Sicherheits-Header und leitete eine JavaScript-Ressource um. Dadurch konnte von Angreifern kontrollierter Code im Gemini-Kontext ausgeführt werden und direkt mit der privilegierten KI-Komponente von Chrome kommunizieren, wobei der normale Anfrageweg von Gemini umgangen wurde.
Zu den gemeldeten Fähigkeiten gehörten:
- Lesen lokaler Dateien
- Zugriff auf Website-Inhalte
- Aufnehmen von Screenshots
- Potenzieller Zugriff auf Kamera- und Mikrofonfunktionen
Google stufte die Schwachstelle als CVE-2026-0628 ein und zahlte Weizman 7.000 US-Dollar.
Die Schwachstelle hat einen CVSS-3.1-Score von 8,8 mit dem Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H. Diese Einstufung beschreibt ein hohes potenzielles Ausmaß für Vertraulichkeit, Integrität und Verfügbarkeit.
Google hat die zugewiesene Schwachstelle Berichten zufolge behoben. Welche Chrome-Versionen genau betroffen und korrigiert sind, wurde nicht offengelegt. In den veröffentlichten Informationen wird auch keine produktspezifische Abhilfe genannt.
Comet machte aus Datenzugriff konkrete Aktionen
Die Demonstration gegen Perplexity Comet ging über das Sammeln von Informationen hinaus. Comet enthält einen Agenten, der Websites aufrufen und mit ihnen interagieren kann. Dadurch konnten erzwungene Prompts externe Aktionen auslösen.
Die Agentenerweiterung vertraute mehreren Perplexity-Domains. Eine Testdomain erhielt nicht denselben Schutz wie die Hauptseite perplexity.ai. Indem die bösartige Erweiterung mithilfe von DNR eine Weiterleitung entfernte, konnte sie diese Domain laden und ein Content-Skript einschleusen, das mit dem integrierten Agenten von Comet kommunizieren konnte.
Der daraus resultierende Zugriff umfasste den Browserverlauf, Screenshots, lokale Dateien und direkt an den Assistenten gesendete Anweisungen.
Im Proof of Concept zwang der Angreifer Comet, Perplexity aufzurufen, die E-Mails des Opfers zusammenzufassen und diese Zusammenfassung an eine andere E-Mail-Adresse zu senden. Der Agent führte den Ablauf mithilfe seiner legitimen Website-Zugriffsfunktionen aus.
Das verdeutlicht die zusätzliche Angriffsfläche agentischer Browser. Ein Assistent, der lediglich sichtbare Inhalte zusammenfasst, birgt eine bestimmte Risikoklasse. Ein Assistent, der klicken, Texte verfassen, navigieren und Daten übertragen kann, verwandelt einen erzwungenen Prompt hingegen in einen abgeschlossenen Vorgang.
Die betroffenen Comet-Versionen wurden nicht offengelegt. Für diesen Befund wurden weder eine CVE noch eine korrigierte Version oder eine produktspezifische Abhilfe genannt.
Edge umging mit einer Race Condition die Trennung zwischen Denken und Handeln
Microsoft Edge teilte seinen Agenten in die Modi „Think“ und „Do“ auf. Dieses Design sollte verhindern, dass der Assistent beliebige Anweisungen akzeptiert, während er zugleich Aktionen ausführen darf.
Weizman entdeckte eine Race Condition in dieser Trennung. Der Proof of Concept deaktivierte die Einschränkung vorübergehend, während ein Prompt erzwungen wurde, und stellte die Fähigkeit zum Ausführen von Aktionen wieder her, bevor der Agent seinen Status überprüfte.
Microsoft führt das Problem als CVE-2026-55945, eine Edge-Schwachstelle zur Offenlegung von Informationen, die durch gleichzeitige Vorgänge an einer gemeinsam genutzten Ressource ohne angemessene Synchronisierung entsteht.
Das Advisory des Microsoft Security Response Center stuft den maximalen Schweregrad als Moderate und den CVSS-3.1-Basiswert mit 4,2 ein. Der Vektor lautet CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:C/C:L/I:L/A:N; der zeitliche Score beträgt 3,7.
Microsoft beschreibt einen lokalen Angriff mit hoher Komplexität, für den geringe Berechtigungen erforderlich sind. Die Schwachstelle hat geringe Auswirkungen auf Vertraulichkeit und Integrität, keine Auswirkungen auf die Verfügbarkeit und einen veränderten Scope.
Zwischen der Demonstration der Forscher und den von Microsoft beschriebenen Ausnutzungsbedingungen besteht ein bemerkenswerter Unterschied. Die umfassendere Darstellung von BragJack beschreibt das Kapern des Agenten als Angriff ohne direkte Interaktion des Opfers. Auch Microsofts CVSS-Vektor weist UI:N aus, laut FAQ setzt eine erfolgreiche Ausnutzung jedoch täuschende oder unsichtbare Formularelemente und zwei aufeinanderfolgende Tippvorgänge durch den Benutzer voraus.
Beide Beschreibungen gelten für ihren jeweiligen Kontext: Die eine dokumentiert die demonstrierte Technik zum Kapern des Agenten, die andere ist Microsofts maßgebliche Bewertung der konkreten Edge-Schwachstelle.
Microsoft nennt Dateiinhalte als offengelegte Daten. Ein Angreifer konnte bestimmte vertrauliche Informationen einsehen und offengelegte Informationen verändern, den legitimen Benutzer jedoch nicht am Zugriff auf die betroffene Ressource hindern.
Die offizielle Fehlerbehebung ist in Edge-Version 150.0.4078.48 enthalten, die auf Chromium 150.0.7871.47 basiert. Als Veröffentlichungsdatum ist 07.03.2026 angegeben. Microsoft erklärte, die Schwachstelle sei zum Zeitpunkt der ursprünglichen Veröffentlichung des Advisories weder öffentlich bekannt noch ausgenutzt worden.
Opera Neon und Claude weiten das Risiko auf KI-Browser aus
Ähnliche Angriffe wurden auch gegen Opera Neon und Claude in Chrome demonstriert. Letzteres ist eine in den Browser integrierte Erweiterung und kein eigenständiges Browserprodukt.
Der Befund zu Claude reiht sich in weitere Untersuchungen zu schwachen Vertrauensgrenzen bei browserintegrierten Assistenten ein. Eine frühere Schwachstelle ermöglichte es integrierten Claude-Abläufen, nach synthetischen Klicks zu starten, ohne zu überprüfen, ob diese von einer realen Person ausgelöst worden waren. Das betreffende Verhalten blieb Berichten zufolge auch acht Versionen später reproduzierbar.
Ein weiteres Problem namens ClaudeBleed betraf Claude in Chrome, das dem Origin claude.ai vertraute, ohne zu überprüfen, welches Skript die Erweiterung steuerte.
Für diese Claude-bezogenen Probleme wurden keine weiteren CVE-IDs vergeben. Betroffene Versionen, Patch-Stände und konkrete Abhilfemaßnahmen für Opera Neon und Claude in Chrome wurden nicht offengelegt.
BragJack wird nicht als aktiv in freier Wildbahn ausgenutzt eingestuft. Für keine der beiden CVEs liegt ein Eintrag in der CISA-Liste der bekannten ausgenutzten Schwachstellen oder eine Sanierungsfrist vor.
Google und Microsoft hatten in den vergangenen 90 Tagen dennoch mehrere andere Schwachstellen im KEV-Katalog der CISA: CVE-2026-58704 am 16.09.2026, CVE-2026-87491 am 09.09.2026, CVE-2026-81963 und CVE-2026-85880 am 08.09.2026, CVE-2026-85046 am 04.09.2026 sowie CVE-2019-1068 am 26.08.2026.
Sicherheitsverantwortliche sollten KI-Assistenten als privilegierte Komponenten behandeln
Die unmittelbare Kontrollmöglichkeit liegt auf der Ebene der Erweiterungen. BragJack setzt voraus, dass eine bösartige Erweiterung vorhanden ist. Unternehmen sollten daher installierte Erweiterungen inventarisieren und alles entfernen, was unbekannt, ungenutzt oder nicht mehr unterstützt ist.
Besondere Aufmerksamkeit verdienen die Berechtigungen. Erweiterungen, die „alle Ihre Daten auf allen Websites lesen und ändern“, Ressourcen umleiten oder Netzwerkanfragen verändern können, haben unter Umständen weitreichenden Einfluss, der über eine einzelne Seite hinausgeht.
Sicherheitsverantwortliche sollten folgende Maßnahmen ergreifen:
- Browser und KI-Erweiterungen aktualisieren. Edge-Nutzer sollten überprüfen, ob
150.0.4078.48oder eine spätere korrigierte Version ausgerollt ist. Googles zugewiesene Schwachstelle wurde Berichten zufolge behoben, die korrigierte Chrome-Version ist jedoch nicht angegeben. - Installation von Erweiterungen beschränken. Unternehmensweite Allowlisting-Regeln verringern das Risiko durch Erweiterungen, die über kompromittierte Konten, täuschende Vertriebswege oder nicht vertrauenswürdige Marktplätze bezogen wurden.
- Nicht benötigte Berechtigungen reduzieren. Der umfassende Zugriff auf jede Website sollte nicht aktiviert bleiben, wenn die Funktion einer Erweiterung ihn nicht erfordert.
- Agentenaktivitäten prüfen. Unerwarteten Dateizugriff, Screenshots, Abfragen des Browserverlaufs, Websitenavigation, E-Mail-Zusammenfassungen, ausgehende Nachrichten oder KI-Prompts, die der Benutzer nicht erkennt, sollten Sicherheitsverantwortliche untersuchen.
- DNR-fähige Erweiterungen überprüfen. BragJack nutzte wiederholt die Änderung von Anfragen und die Umleitung von Ressourcen, um Vertrauensgrenzen zu überschreiten.
- Sensible Daten vom Agentenzugriff trennen. Browserassistenten mit Zugriff auf lokale Dateien, E-Mails, Mikrofone, Kameras oder authentifizierte Websites sollten wie privilegierte Software verwaltet werden.
Es wurde weder ein universeller Netzwerkindikator noch eine Kennung der bösartigen Erweiterung veröffentlicht. Die Erkennung muss sich daher auf das Inventar der Erweiterungen, Berechtigungen, ungewöhnliche KI-Agentenabläufe und unerklärlichen browsergesteuerten Datenzugriff konzentrieren.
Quellen
Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.
- PrimärquelleMicrosoft MSRC
- BleepingComputer
In diesem Artikel behandelte CVEs
- CVE-2019-1068Hoch8.8A remote code execution vulnerability exists in Microsoft SQL Server when it incorrectly handles processing of internal functions, aka 'Microsoft SQL Server Remote Code Execution Vulnerability'.
- CVE-2026-85046Hoch8.8Type confusion in V8 in Google Chrome prior to 152.0.7977.82 allowed a remote attacker to execute arbitrary code inside the sandbox via a crafted HTML page. (Chromium security severity: High)
- CVE-2026-87491Hoch8.8Out of bounds write in V8 in Google Chrome prior to 153.0.8010.36 allowed a remote attacker to execute arbitrary code inside the sandbox via a crafted HTML page. (Chromium security severity: Medium)
- CVE-2026-58704Hoch8.8In Cellular Modem, there is a possible permission bypass due to a logic error in the code. This could lead to remote (proximal/adjacent) escalation of privilege with no additional execution privileges needed. User interaction is not needed for exploitation.
- CVE-2026-0628Hoch8.8Insufficient policy enforcement in WebView tag in Google Chrome prior to 143.0.7499.192 allowed an attacker who convinced a user to install a malicious extension to inject scripts or HTML into a privileged page via a crafted Chrome Extension. (Chromium security severity: High)
- CVE-2026-81963Hoch7.8Improper link resolution before file access ('link following') in Windows Update Stack allows an authorized attacker to elevate privileges locally.
- CVE-2026-85880Hoch7.8Heap-based buffer overflow in Windows ALPC allows an authorized attacker to elevate privileges locally.
- CVE-2026-55945Mittel4.2Concurrent execution using shared resource with improper synchronization ('race condition') in Microsoft Edge (Chromium-based) allows an authorized attacker to disclose information locally.
