BragJack transforme les extensions de navigateur en canaux de contrôle pour les agents IA

BragJack détourne Gemini, Comet, Edge, Opera Neon et Claude via extensions Chromium malveillantes pour voler fichiers et piloter les agents IA.

Texte généré par intelligence artificielle, publié sans relecture humaine. Transparence IA

BragJack transforme les extensions de navigateur en canaux de contrôle pour les agents IA
IA

Image d’illustration générée par IA

Une technique de preuve de concept baptisée BragJack montre comment une extension de navigateur malveillante peut détourner des assistants IA connectés à des navigateurs basés sur Chromium. Le chercheur Gal Weizman, de Forever Security, a démontré cette approche contre Gemini Live de Google Chrome, Perplexity Comet, Microsoft Edge, Opera Neon et Claude in Chrome d’Anthropic.

L’extension doit déjà être installée dans le navigateur de la victime. À partir de là, les attaques démontrées pouvaient toutefois franchir les limites censées séparer les extensions ordinaires des composants IA privilégiés.

Selon la cible, BragJack permettait d’exposer des fichiers locaux, l’historique de navigation, des captures d’écran, du contenu web et des instructions destinées à l’agent. Dans les navigateurs dont les assistants peuvent agir sur des sites web, la technique permettait également à l’attaquant de déclencher des actions au nom de la victime.

Les cinq éditeurs ont versé plus de 20 000 $ de primes de bug bounty, les récompenses individuelles allant de 600 à 7 000 $. Deux failles ont reçu des identifiants CVE, et Google et Microsoft auraient corrigé les vulnérabilités qui leur avaient été signalées.

Le Prompt Forcing exploite le « corps » privilégié de l’agent

BragJack cible la connexion entre un modèle d’IA et le composant du navigateur chargé d’exécuter ses décisions.

Le modèle interprète le langage et décide de la marche à suivre. Un composant plus privilégié, situé au niveau du navigateur, effectue ensuite des opérations comme la lecture des onglets, l’accès aux fichiers, la capture d’écran, la navigation sur des sites web ou l’interaction avec les contrôles d’une page.

Weizman appelle cette méthode d’exploitation Prompt Forcing. Elle se distingue de l’injection de prompt classique, dans laquelle des instructions malveillantes sont dissimulées dans un contenu qu’un assistant IA est amené à lire.

Avec le Prompt Forcing, l’attaquant fournit à l’agent un prompt complet ainsi que des commandes de suivi. L’agent compromis utilise alors des interfaces légitimes du navigateur pour exécuter ces instructions.

Cette distinction est importante pour la détection. Au lieu qu’un logiciel malveillant ouvre directement des fichiers ou envoie des commandes au navigateur, un logiciel de confiance effectue les opérations via des capacités autorisées. La supervision des terminaux peut donc voir un navigateur ou un composant IA accéder à des ressources qu’il est techniquement autorisé à atteindre.

Les cinq démonstrations utilisaient toutes declarativeNetRequest, la fonctionnalité de Chromium généralement abrégée en DNR. Cette capacité des extensions peut modifier le traitement des requêtes réseau, notamment en changeant les en-têtes de réponse et en redirigeant des ressources.

L’extension malveillante s’appuyait sur DNR pour manipuler des pages ou des flux considérés comme fiables par le composant IA. Les restrictions bloquant l’accès direct aux pages protégées du navigateur ne suffisaient donc pas : l’extension modifiait les ressources avant leur arrivée dans le contexte privilégié.

La compromission de Gemini Live a permis d’atteindre des fichiers et des captures d’écran

Les extensions Chrome ne pouvaient pas accéder directement au composant privilégié chrome://glic ni injecter de scripts dans le site web Gemini de Google. BragJack interceptait à la place les requêtes générées par l’application Gemini intégrée.

L’attaque modifiait les en-têtes de sécurité et redirigeait une ressource JavaScript. Du code contrôlé par l’attaquant pouvait ainsi s’exécuter dans le contexte de Gemini et communiquer directement avec le composant IA privilégié de Chrome, en contournant le chemin de requête normal de Gemini.

Les capacités signalées comprenaient :

  • La lecture de fichiers locaux
  • L’accès au contenu de sites web
  • La prise de captures d’écran
  • L’accès potentiel aux fonctions de la caméra et du microphone

Google a attribué à la vulnérabilité CVE-2026-0628 et a versé 7 000 $ à Weizman.

La vulnérabilité présente un score CVSS 3.1 de 8,8, avec le vecteur CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H. Cette note correspond à un impact potentiel élevé sur la confidentialité, l’intégrité et la disponibilité.

Google aurait corrigé la faille qui lui avait été signalée. Les versions précises de Chrome affectées et corrigées n’ont pas été communiquées, et aucun contournement propre au produit n’est disponible dans les informations publiées.

La démonstration sur Comet a transformé l’accès aux données en capacité d’action

La démonstration réalisée sur Perplexity Comet allait au-delà de la simple collecte d’informations. Comet intègre un agent capable de naviguer sur des sites web et d’interagir avec eux, ce qui permet aux prompts forcés de déboucher sur des actions externes.

L’extension de l’agent faisait confiance à plusieurs domaines de Perplexity. Un domaine de test ne bénéficiait pas des mêmes protections que le site principal perplexity.ai. En utilisant DNR pour supprimer une redirection, l’extension malveillante pouvait charger ce domaine et y injecter un script de contenu capable de communiquer avec l’agent intégré de Comet.

L’accès ainsi obtenu couvrait l’historique de navigation, les captures d’écran, les fichiers locaux et les instructions envoyées directement à l’assistant.

Dans la preuve de concept, l’attaquant forçait Comet à consulter Perplexity, à résumer les e-mails de la victime, puis à envoyer ce résumé à une autre adresse e-mail. L’agent exécutait le processus en utilisant ses capacités légitimes d’accès aux sites web.

Cet exemple illustre l’exposition supplémentaire créée par les navigateurs agentiques. Un assistant qui se contente de résumer du contenu visible présente une catégorie de risque ; un assistant capable de cliquer, de rédiger, de naviguer et de transmettre des données peut transformer un prompt forcé en opération effective.

Les versions de Comet affectées n’ont pas été communiquées. Aucun CVE, aucune version corrigée ni aucun contournement propre au produit n’a été indiqué pour cette découverte.

Une condition de concurrence dans Edge a contourné la séparation entre réflexion et action

Microsoft Edge séparait son agent en deux modes : « Think » et « Do ». Cette conception devait empêcher l’assistant d’accepter des instructions arbitraires alors même qu’il était autorisé à exécuter des actions.

Weizman a découvert une condition de concurrence dans cette séparation. La preuve de concept désactivait temporairement la restriction lors de l’injection d’un prompt forcé, puis rétablissait la capacité d’action avant que l’agent ne vérifie son état.

Microsoft suit le problème sous l’identifiant CVE-2026-55945, une vulnérabilité Edge de divulgation d’informations causée par des opérations concurrentes utilisant une ressource partagée sans synchronisation appropriée.

L’avis du Microsoft Security Response Center lui attribue une gravité maximale Moderate ainsi qu’un score de base CVSS 3.1 de 4,2. Son vecteur est CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:C/C:L/I:L/A:N ; le score temporel est de 3,7.

L’évaluation de Microsoft décrit une attaque locale, de complexité élevée, nécessitant de faibles privilèges. La vulnérabilité présente un faible impact sur la confidentialité et l’intégrité, aucun impact sur la disponibilité, ainsi qu’un changement de périmètre.

Une différence notable oppose la démonstration de recherche aux conditions d’exploitation décrites par Microsoft. Le compte rendu plus large consacré à BragJack décrit le détournement de l’agent comme pouvant fonctionner sans interaction directe de la victime. Le vecteur CVSS de Microsoft indique également UI:N, mais sa FAQ précise que l’exploitation réussie nécessite des éléments de formulaire trompeurs ou invisibles ainsi que deux pressions successives de l’utilisateur.

Ces deux descriptions s’appliquent à leurs contextes respectifs : l’une documente la technique de détournement d’agent démontrée, tandis que l’autre constitue l’évaluation officielle de Microsoft pour la vulnérabilité Edge concernée.

Microsoft identifie les données exposées comme du contenu de fichiers. Un attaquant pourrait consulter certaines informations sensibles et modifier les informations divulguées, mais il ne pourrait pas empêcher l’utilisateur légitime d’accéder à la ressource concernée.

Le correctif officiel est répertorié dans la version 150.0.4078.48 d’Edge, basée sur Chromium 150.0.7871.47, avec une date de publication indiquée au 07/03/2026. Microsoft a déclaré que la vulnérabilité n’avait pas été divulguée publiquement ni exploitée au moment de la publication initiale de son avis.

Opera Neon et Claude étendent le risque à d’autres navigateurs IA

Des attaques similaires ont également été démontrées contre Opera Neon et Claude in Chrome. Ce dernier est une extension intégrée au navigateur, et non un navigateur autonome.

La découverte concernant Claude s’inscrit dans la continuité d’autres recherches sur la faiblesse des limites de confiance entourant les assistants intégrés aux navigateurs. Une faille antérieure permettait à des workflows Claude intégrés de s’exécuter après des clics synthétiques, sans vérifier qu’ils avaient été générés par une personne réelle. Le comportement concerné serait resté reproductible huit versions plus tard.

Un autre problème, baptisé ClaudeBleed, concernait Claude in Chrome, qui faisait confiance à l’origine claude.ai sans vérifier quel script contrôlait l’extension.

Aucun identifiant CVE supplémentaire n’a été attribué à ces problèmes liés à Claude. Les versions affectées, les niveaux de correctif et les mesures d’atténuation précises pour Opera Neon et Claude in Chrome n’ont pas été communiqués.

BragJack n’est pas présenté comme faisant l’objet d’une exploitation active dans la nature. Aucune inscription au catalogue CISA Known Exploited Vulnerabilities ni aucune échéance de remédiation n’est indiquée pour l’un ou l’autre des CVE.

Google et Microsoft ont néanmoins vu plusieurs autres vulnérabilités ajoutées au catalogue KEV de la CISA au cours des 90 derniers jours : CVE-2026-58704 le 16/09/2026, CVE-2026-87491 le 09/09/2026, CVE-2026-81963 et CVE-2026-85880 le 08/09/2026, CVE-2026-85046 le 04/09/2026 et CVE-2019-1068 le 26/08/2026.

Les défenseurs doivent traiter les assistants IA comme des composants privilégiés

Le premier point de contrôle se situe au niveau des extensions. BragJack nécessite la présence d’une extension malveillante ; les organisations doivent donc inventorier les extensions installées et supprimer celles qui sont inconnues, inutilisées ou non prises en charge.

Les autorisations méritent une attention particulière. Les extensions qui demandent la capacité de « lire et modifier toutes vos données sur tous les sites web », de rediriger des ressources ou de modifier des requêtes réseau peuvent affecter bien davantage qu’une seule page.

Les défenseurs doivent prendre les mesures suivantes :

  1. Mettre à jour les navigateurs et les extensions IA. Les utilisateurs d’Edge doivent vérifier le déploiement de 150.0.4078.48 ou d’une version corrigée ultérieure. La faille signalée à Google aurait été corrigée, même si la version de Chrome concernée n’est pas précisée.
  2. Limiter l’installation d’extensions. Les listes d’autorisation d’entreprise réduisent l’exposition aux extensions obtenues par l’intermédiaire de comptes compromis, d’une distribution trompeuse ou de marketplaces non fiables.
  3. Réduire les autorisations inutiles. L’accès étendu à tous les sites web ne doit pas rester activé lorsque la fonction d’une extension ne l’exige pas.
  4. Auditer l’activité des agents. Il convient d’enquêter sur tout accès inattendu à des fichiers, toute capture d’écran, toute requête relative à l’historique de navigation, toute navigation sur un site web, tout résumé d’e-mails, tout message sortant ou tout prompt IA que l’utilisateur ne reconnaît pas.
  5. Examiner les extensions compatibles DNR. BragJack a utilisé à plusieurs reprises la modification des requêtes et la redirection de ressources pour franchir des limites de confiance.
  6. Séparer les données sensibles de l’accès des agents. Les assistants de navigateur capables d’accéder à des fichiers locaux, aux e-mails, aux microphones, aux caméras ou à des sites web authentifiés doivent être gérés comme des logiciels privilégiés.

Aucun indicateur réseau universel ni aucun identifiant d’extension malveillante n’a été communiqué. La détection doit donc se concentrer sur l’inventaire des extensions, les autorisations, les workflows inhabituels des agents IA et les accès inexpliqués à des données pilotés par le navigateur.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

CVE traitées dans cet article

Sujets liésBragJackextensions navigateuragents IAChromiumPrompt ForcingcybersécuritéGemini Live
Retour à l'accueil