BragJack convierte las extensiones del navegador en canales de control para agentes de IA
BragJack permite a extensiones maliciosas secuestrar asistentes IA en Chrome, Edge y otros para robar archivos y ejecutar acciones.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
Imagen ilustrativa generada con IA
Una técnica de prueba de concepto denominada BragJack demuestra cómo una extensión maliciosa del navegador puede secuestrar asistentes de IA conectados a navegadores basados en Chromium. El investigador Gal Weizman, de Forever Security, demostró el método contra Gemini Live de Google Chrome, Perplexity Comet, Microsoft Edge, Opera Neon y Claude in Chrome de Anthropic.
La extensión ya debe estar instalada en el navegador de la víctima. A partir de ahí, sin embargo, los ataques demostrados podían atravesar los límites destinados a separar las extensiones comunes de los componentes de IA con privilegios.
Según el objetivo, BragJack permitió acceder a archivos locales, historial del navegador, capturas de pantalla, contenido web e instrucciones para el agente. En los navegadores cuyos asistentes pueden operar sitios web, la técnica también permitía al atacante ejecutar acciones en nombre de la víctima.
Los cinco proveedores pagaron más de 20.000 dólares en recompensas por errores, con importes individuales de entre 600 y 7.000 dólares. Dos hallazgos recibieron identificadores CVE, y, según los informes, Google y Microsoft resolvieron las vulnerabilidades que les fueron asignadas.
Prompt Forcing explota el «cuerpo» privilegiado del agente
BragJack ataca la conexión entre un modelo de IA y el componente del navegador responsable de ejecutar sus decisiones.
El modelo interpreta el lenguaje y decide qué hacer. Después, un componente con más privilegios, situado en el nivel del navegador, ejecuta operaciones como leer pestañas, acceder a archivos, capturar pantallas, navegar por sitios web o interactuar con los controles de las páginas.
Weizman denomina Prompt Forcing a este método de explotación. Se diferencia de la inyección de prompts convencional, en la que las instrucciones maliciosas se ocultan dentro de contenido que el asistente de IA lee de forma circunstancial.
Con Prompt Forcing, el atacante proporciona al agente un prompt completo y comandos posteriores. A continuación, el agente comprometido utiliza interfaces legítimas del navegador para ejecutar esas instrucciones.
Esta distinción es importante para la detección. En lugar de que un malware convencional abra archivos directamente o envíe comandos al navegador, el software de confianza realiza las operaciones mediante capacidades autorizadas. Por tanto, la monitorización de los endpoints podría detectar que un navegador o un componente de IA accede a recursos a los que técnicamente está autorizado a llegar.
Las cinco demostraciones utilizaron declarativeNetRequest de Chromium, conocida habitualmente como DNR. Esta capacidad de las extensiones puede modificar el modo en que se procesan las solicitudes de red, incluido el cambio de encabezados de respuesta y la redirección de recursos.
La extensión maliciosa utilizó DNR para manipular páginas o tráfico en los que confiaba el componente de IA. Por ello, las restricciones que bloqueaban el acceso directo a páginas protegidas del navegador no bastaban: la extensión alteraba los recursos antes de que llegaran al contexto privilegiado.
El compromiso de Gemini Live permitió acceder a archivos y capturas de pantalla
Las extensiones de Chrome no podían acceder directamente al componente privilegiado chrome://glic ni inyectar scripts en el sitio web Gemini de Google. En su lugar, BragJack interceptaba las solicitudes generadas por la aplicación Gemini integrada.
El ataque modificaba los encabezados de seguridad y redirigía un recurso JavaScript. Esto permitía que código controlado por el atacante se ejecutara dentro del contexto de Gemini y se comunicara directamente con el componente de IA privilegiado de Chrome, eludiendo la ruta de solicitudes normal de Gemini.
Entre las capacidades descritas se incluían:
- Lectura de archivos locales
- Acceso al contenido de sitios web
- Captura de pantallas
- Posible acceso a las funciones de la cámara y el micrófono
Google asignó a la vulnerabilidad CVE-2026-0628 y concedió a Weizman 7.000 dólares.
La vulnerabilidad tiene una puntuación CVSS 3.1 de 8,8, con el vector CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H. Esta valoración describe un impacto potencial alto en la confidencialidad, la integridad y la disponibilidad.
Según los informes, Google corrigió el fallo que le había sido asignado. No se han divulgado las versiones exactas de Chrome afectadas y corregidas, y los detalles publicados no incluyen ninguna solución alternativa específica del producto.
La demostración contra Comet convirtió el acceso a los datos en acciones
La demostración contra Perplexity Comet fue más allá de la recopilación de información. Comet incluye un agente capaz de navegar e interactuar con sitios web, lo que proporciona a los prompts forzados una vía para ejecutar acciones externas.
La extensión del agente confiaba en varios dominios de Perplexity. Uno de los dominios de prueba no contaba con las mismas protecciones que el sitio principal perplexity.ai. Mediante DNR para eliminar una redirección, la extensión maliciosa podía cargar ese dominio e inyectar un script de contenido capaz de comunicarse con el agente integrado de Comet.
El acceso resultante abarcaba el historial de navegación, capturas de pantalla, archivos locales e instrucciones enviadas directamente al asistente.
En la prueba de concepto, el atacante obligó a Comet a visitar Perplexity, resumir los correos electrónicos de la víctima y enviar el resumen a otra dirección de correo. El agente completó el flujo de trabajo utilizando sus capacidades legítimas de acceso a sitios web.
Esto ilustra la exposición adicional que crean los navegadores agénticos. Un asistente que solo resume contenido visible presenta un tipo de riesgo; un asistente capaz de hacer clic, redactar, navegar y transmitir datos puede convertir un prompt forzado en una operación completada.
No se han divulgado las versiones afectadas de Comet. Este hallazgo no tiene asociado ningún CVE, versión corregida ni solución alternativa específica del producto.
Una condición de carrera en Edge eludió la separación entre «Think» y «Do»
Microsoft Edge separaba su agente en los modos «Think» y «Do». El diseño pretendía impedir que el asistente aceptara instrucciones arbitrarias mientras también tenía permiso para ejecutar acciones.
Weizman encontró una condición de carrera en esa separación. La prueba de concepto deshabilitaba temporalmente la restricción mientras forzaba un prompt y, después, restauraba la capacidad de actuar antes de que el agente comprobara su estado.
Microsoft registra el problema como CVE-2026-55945, una vulnerabilidad de divulgación de información de Edge causada por operaciones simultáneas que utilizan un recurso compartido sin la sincronización adecuada.
El aviso del Microsoft Security Response Center le asigna una gravedad máxima Moderada y una puntuación base CVSS 3.1 de 4,2. Su vector es CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:C/C:L/I:L/A:N; la puntuación temporal es 3,7.
La evaluación de Microsoft describe un ataque local y de alta complejidad que requiere pocos privilegios. La vulnerabilidad tiene un impacto bajo en la confidencialidad y la integridad, ningún impacto en la disponibilidad y un alcance modificado.
Existe una diferencia destacable entre la demostración de la investigación y las condiciones de explotación de Microsoft. El análisis más amplio de BragJack describe el secuestro del agente como una operación que no requiere interacción directa de la víctima. El vector CVSS de Microsoft también registra UI:N, pero sus preguntas frecuentes indican que la explotación satisfactoria requiere elementos de formulario engañosos o invisibles y dos pulsaciones consecutivas del usuario.
Ambas descripciones se aplican a sus respectivos contextos: una documenta la técnica de secuestro del agente demostrada, mientras que la otra constituye la evaluación oficial de Microsoft sobre la vulnerabilidad específica de Edge.
Microsoft identifica los datos expuestos como contenido de archivos. Un atacante podría ver cierta información confidencial y modificar la información divulgada, pero no podría impedir que el usuario legítimo accediera al recurso afectado.
La corrección oficial figura en la versión 150.0.4078.48 de Edge, basada en Chromium 150.0.7871.47, con fecha de lanzamiento del 3 de julio de 2026. Microsoft afirmó que la vulnerabilidad no se había divulgado públicamente ni explotado cuando se publicó originalmente su aviso.
Opera Neon y Claude amplían el riesgo a otros navegadores de IA
También se demostraron ataques relacionados contra Opera Neon y Claude in Chrome. Este último es una extensión integrada en el navegador, no un producto de navegador independiente.
El hallazgo relacionado con Claude se suma a otras investigaciones sobre límites de confianza débiles en torno a los asistentes integrados en navegadores. Una vulnerabilidad anterior permitía ejecutar flujos de trabajo integrados de Claude después de clics sintéticos, sin confirmar que los hubiera generado una persona real. Según los informes, el comportamiento seguía siendo reproducible ocho versiones después.
Otro problema, denominado ClaudeBleed, consistía en que Claude in Chrome confiaba en el origen claude.ai sin verificar qué script controlaba la extensión.
Estos problemas relacionados con Claude no tienen asignados identificadores CVE adicionales. No se han divulgado las versiones afectadas, los niveles de parche ni las medidas de mitigación específicas para Opera Neon y Claude in Chrome.
BragJack no figura como una explotación activa en la naturaleza. Tampoco se proporciona ninguna entrada en el catálogo de vulnerabilidades explotadas conocidas de CISA ni ningún plazo de corrección para ninguno de los dos CVE.
No obstante, durante los últimos 90 días se han añadido varias vulnerabilidades de Google y Microsoft al catálogo KEV de CISA: CVE-2026-58704 el 16/09/2026, CVE-2026-87491 el 09/09/2026, CVE-2026-81963 y CVE-2026-85880 el 08/09/2026, CVE-2026-85046 el 04/09/2026 y CVE-2019-1068 el 26/08/2026.
Los equipos defensivos deben tratar a los asistentes de IA como componentes privilegiados
El punto de control inmediato es la capa de extensiones. BragJack requiere que haya una extensión maliciosa instalada, por lo que las organizaciones deben elaborar un inventario de las extensiones instaladas y eliminar las que no reconozcan, no utilicen o ya no tengan soporte.
Los permisos requieren una atención especial. Las extensiones que solicitan la capacidad de «leer y cambiar todos tus datos en todos los sitios web», redirigir recursos o modificar solicitudes de red pueden afectar a mucho más que una sola página.
Los equipos defensivos deben adoptar las siguientes medidas:
- Actualizar los navegadores y las extensiones de IA. Los usuarios de Edge deben verificar que tienen instalada la versión
150.0.4078.48o una posterior que incluya la corrección. Según los informes, Google ha resuelto el fallo que le había sido asignado, aunque no se especifica la versión corregida de Chrome. - Restringir la instalación de extensiones. Las listas de permitidos empresariales reducen la exposición a extensiones obtenidas mediante cuentas comprometidas, distribución engañosa o mercados no confiables.
- Reducir los permisos innecesarios. No debe mantenerse habilitado el acceso amplio a todos los sitios web cuando la función de una extensión no lo requiera.
- Auditar la actividad de los agentes. Investigar accesos inesperados a archivos, capturas de pantalla, consultas del historial de navegación, navegación por sitios web, resúmenes de correos electrónicos, mensajes salientes o prompts de IA que el usuario no reconozca.
- Revisar las extensiones con capacidad DNR. BragJack utilizó repetidamente la modificación de solicitudes y la redirección de recursos para atravesar límites de confianza.
- Separar los datos sensibles del acceso de los agentes. Los asistentes del navegador capaces de acceder a archivos locales, correos electrónicos, micrófonos, cámaras o sitios web autenticados deben gestionarse como software privilegiado.
No se ha divulgado ningún indicador de red universal ni ningún identificador de extensión maliciosa. Por tanto, la detección debe centrarse en el inventario de extensiones, los permisos, los flujos de trabajo inusuales de los agentes de IA y el acceso inexplicable a datos desde el navegador.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
- fuente primariaMicrosoft MSRC
- BleepingComputer
CVE tratadas en este artículo
- CVE-2019-1068Alta8.8A remote code execution vulnerability exists in Microsoft SQL Server when it incorrectly handles processing of internal functions, aka 'Microsoft SQL Server Remote Code Execution Vulnerability'.
- CVE-2026-85046Alta8.8Type confusion in V8 in Google Chrome prior to 152.0.7977.82 allowed a remote attacker to execute arbitrary code inside the sandbox via a crafted HTML page. (Chromium security severity: High)
- CVE-2026-87491Alta8.8Out of bounds write in V8 in Google Chrome prior to 153.0.8010.36 allowed a remote attacker to execute arbitrary code inside the sandbox via a crafted HTML page. (Chromium security severity: Medium)
- CVE-2026-58704Alta8.8In Cellular Modem, there is a possible permission bypass due to a logic error in the code. This could lead to remote (proximal/adjacent) escalation of privilege with no additional execution privileges needed. User interaction is not needed for exploitation.
- CVE-2026-0628Alta8.8Insufficient policy enforcement in WebView tag in Google Chrome prior to 143.0.7499.192 allowed an attacker who convinced a user to install a malicious extension to inject scripts or HTML into a privileged page via a crafted Chrome Extension. (Chromium security severity: High)
- CVE-2026-81963Alta7.8Improper link resolution before file access ('link following') in Windows Update Stack allows an authorized attacker to elevate privileges locally.
- CVE-2026-85880Alta7.8Heap-based buffer overflow in Windows ALPC allows an authorized attacker to elevate privileges locally.
- CVE-2026-55945Media4.2Concurrent execution using shared resource with improper synchronization ('race condition') in Microsoft Edge (Chromium-based) allows an authorized attacker to disclose information locally.
