BragJack trasforma le estensioni del browser in canali di controllo per gli agenti AI
BragJack sfrutta estensioni malevole e Prompt Forcing per dirottare agenti AI in Chrome, Edge e altri: accesso a file, screenshot e azioni online.
Testo generato da intelligenza artificiale, pubblicato senza revisione umana. Trasparenza IA
Immagine illustrativa generata con AI
Una tecnica proof-of-concept denominata BragJack mostra come una singola estensione malevola del browser possa dirottare gli assistenti AI collegati a browser basati su Chromium. Il ricercatore Gal Weizman di Forever Security ha dimostrato l’attacco contro Gemini Live di Google Chrome, Perplexity Comet, Microsoft Edge, Opera Neon e Claude in Chrome di Anthropic.
L’estensione deve essere già installata nel browser della vittima. Da quel momento, tuttavia, gli attacchi dimostrati possono oltrepassare i confini pensati per separare le normali estensioni dai componenti AI privilegiati.
A seconda del bersaglio, BragJack ha esposto file locali, cronologia del browser, screenshot, contenuti web e istruzioni impartite all’agente. Nei browser i cui assistenti possono operare sui siti web, la tecnica ha inoltre permesso all’attaccante di avviare azioni per conto della vittima.
I cinque fornitori hanno pagato complessivamente oltre 20.000 dollari in ricompense per la segnalazione di vulnerabilità, con premi individuali compresi tra 600 e 7.000 dollari. Due vulnerabilità hanno ricevuto identificativi CVE e, secondo quanto riferito, Google e Microsoft hanno risolto i problemi loro assegnati.
Il Prompt Forcing sfrutta il “corpo” privilegiato dell’agente
BragJack prende di mira il collegamento tra un modello AI e il componente del browser responsabile dell’esecuzione delle decisioni del modello.
Il modello interpreta il linguaggio e decide cosa fare. Un componente a livello browser, dotato di privilegi maggiori, esegue quindi operazioni come leggere le schede, accedere ai file, acquisire screenshot, navigare nei siti web o interagire con i controlli delle pagine.
Weizman chiama questo metodo di sfruttamento Prompt Forcing. La tecnica si differenzia dalla prompt injection convenzionale, in cui istruzioni ostili vengono nascoste all’interno di contenuti che l’assistente AI si trova a leggere.
Con il Prompt Forcing, l’attaccante fornisce all’agente un prompt completo e una serie di comandi successivi. L’agente compromesso utilizza quindi interfacce legittime del browser per eseguire tali istruzioni.
Questa distinzione è importante ai fini del rilevamento. Anziché aprire direttamente i file o inviare comandi al browser come farebbe un malware convenzionale, è un software affidabile a eseguire le operazioni attraverso funzionalità autorizzate. Gli strumenti di monitoraggio degli endpoint potrebbero quindi rilevare un browser o un componente AI che accede a risorse alle quali è tecnicamente autorizzato ad accedere.
Tutte e cinque le dimostrazioni hanno utilizzato declarativeNetRequest di Chromium, comunemente abbreviato in DNR. Questa funzionalità delle estensioni può modificare il modo in cui vengono elaborate le richieste di rete, anche cambiando le intestazioni delle risposte e reindirizzando le risorse.
L’estensione malevola ha utilizzato DNR per manipolare pagine o traffico considerati affidabili dal componente AI. Le restrizioni che impedivano l’accesso diretto alle pagine protette del browser non sono state quindi sufficienti: l’estensione modificava le risorse prima che raggiungessero il contesto privilegiato.
La compromissione di Gemini Live ha raggiunto file e screenshot
Le estensioni di Chrome non potevano accedere direttamente al componente privilegiato chrome://glic né iniettare script nel sito web Gemini di Google. BragJack ha invece intercettato le richieste generate dall’applicazione Gemini incorporata.
L’attacco modificava le intestazioni di sicurezza e reindirizzava una risorsa JavaScript. In questo modo, il codice controllato dall’attaccante poteva essere eseguito nel contesto di Gemini e comunicare direttamente con il componente AI privilegiato di Chrome, aggirando il normale percorso delle richieste di Gemini.
Le funzionalità segnalate includevano:
- Lettura dei file locali
- Accesso ai contenuti dei siti web
- Acquisizione di screenshot
- Possibile accesso alle funzioni della fotocamera e del microfono
Google ha assegnato alla vulnerabilità CVE-2026-0628 e ha riconosciuto a Weizman una ricompensa di 7.000 dollari.
La vulnerabilità ha ottenuto un punteggio CVSS 3.1 di 8,8, con vettore CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H. Il punteggio indica un impatto potenziale elevato su riservatezza, integrità e disponibilità.
Secondo quanto riferito, Google ha corretto la vulnerabilità assegnata. Le versioni di Chrome precise interessate e aggiornate non sono state rese note e nei dettagli pubblicati non è indicata alcuna soluzione temporanea specifica per il prodotto.
La dimostrazione su Comet ha trasformato l’accesso ai dati in azioni
La dimostrazione su Perplexity Comet è andata oltre la semplice raccolta di informazioni. Comet include un agente in grado di navigare e interagire con i siti web, offrendo ai prompt forzati un canale per produrre azioni esterne.
L’estensione dell’agente si fidava di diversi domini Perplexity. Un dominio di test non disponeva delle stesse protezioni del sito principale perplexity.ai. Utilizzando DNR per rimuovere un reindirizzamento, l’estensione malevola poteva caricare quel dominio e iniettare uno script di contenuto in grado di comunicare con l’agente integrato di Comet.
L’accesso così ottenuto comprendeva la cronologia di navigazione, gli screenshot, i file locali e le istruzioni inviate direttamente all’assistente.
Nel proof-of-concept, l’attaccante ha costretto Comet a visitare Perplexity, riassumere le e-mail della vittima e inviare il riepilogo a un altro indirizzo di posta elettronica. L’agente ha completato il flusso di lavoro utilizzando le proprie legittime funzionalità di accesso ai siti web.
L’esempio illustra l’esposizione aggiuntiva creata dai browser agentici. Un assistente che si limita a riassumere contenuti visibili presenta una classe di rischio; un assistente in grado di fare clic, comporre messaggi, navigare e trasmettere dati può trasformare un prompt forzato in un’operazione portata a termine.
Non sono state rese note le versioni interessate di Comet. Per questa vulnerabilità non sono stati indicati CVE, versioni corrette o soluzioni temporanee specifiche per il prodotto.
Una race condition in Edge ha aggirato la separazione tra pensiero e azione
Microsoft Edge separava l’agente in modalità “Think” e “Do”. Il design doveva impedire all’assistente di accettare istruzioni arbitrarie mentre era autorizzato a eseguire azioni.
Weizman ha individuato una race condition in questa separazione. Il proof-of-concept disabilitava temporaneamente la restrizione mentre forzava un prompt, per poi ripristinare la capacità di eseguire azioni prima che l’agente verificasse il proprio stato.
Microsoft tiene traccia del problema come CVE-2026-55945, una vulnerabilità di Edge legata alla divulgazione di informazioni e causata da operazioni concorrenti che utilizzano una risorsa condivisa senza un’adeguata sincronizzazione.
Il bollettino del Microsoft Security Response Center le assegna una gravità massima Moderate e un punteggio base CVSS 3.1 di 4,2. Il vettore è CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:C/C:L/I:L/A:N; il punteggio temporale è 3,7.
La valutazione di Microsoft descrive un attacco locale, di elevata complessità e che richiede privilegi ridotti. La vulnerabilità ha un impatto basso su riservatezza e integrità, nessun impatto sulla disponibilità e un ambito modificato.
Esiste una differenza significativa tra la dimostrazione della ricerca e le condizioni di sfruttamento indicate da Microsoft. La descrizione più ampia di BragJack caratterizza il dirottamento dell’agente come un’operazione che non richiede l’interazione diretta della vittima. Anche il vettore CVSS di Microsoft indica UI:N, ma le FAQ dell’azienda affermano che lo sfruttamento riuscito richiede elementi di modulo ingannevoli o invisibili e due tocchi consecutivi da parte dell’utente.
Entrambe le descrizioni si applicano ai rispettivi contesti: la prima documenta la tecnica di dirottamento dell’agente dimostrata dai ricercatori, mentre la seconda è la valutazione ufficiale di Microsoft sulla specifica vulnerabilità di Edge.
Microsoft identifica i dati esposti come contenuto dei file. Un attaccante potrebbe visualizzare alcune informazioni sensibili e modificare quelle divulgate, ma non potrebbe impedire all’utente legittimo di accedere alla risorsa interessata.
La correzione ufficiale è indicata nella versione Edge 150.0.4078.48, basata su Chromium 150.0.7871.47, con data di rilascio 07/03/2026. Microsoft ha dichiarato che, al momento della pubblicazione originale del bollettino, la vulnerabilità non era stata divulgata pubblicamente né sfruttata.
Opera Neon e Claude estendono il rischio ai browser AI
Attacchi correlati sono stati dimostrati anche contro Opera Neon e Claude in Chrome. Quest’ultimo è un’estensione integrata nel browser, non un prodotto browser autonomo.
La vulnerabilità di Claude si inserisce in una serie di ricerche sui deboli confini di fiducia degli assistenti integrati nei browser. Una precedente vulnerabilità permetteva l’esecuzione dei flussi di lavoro integrati di Claude dopo clic sintetici, senza verificare che a generarli fosse stata una persona reale. Secondo quanto riferito, il comportamento restava riproducibile anche otto release più tardi.
Un altro problema, denominato ClaudeBleed, riguardava il fatto che Claude in Chrome si fidasse dell’origine claude.ai senza verificare quale script stesse controllando l’estensione.
A queste vulnerabilità legate a Claude non sono stati assegnati ulteriori identificativi CVE. Non sono state rese note le versioni interessate, i livelli di patch né le mitigazioni specifiche per Opera Neon e Claude in Chrome.
BragJack non è stato associato a uno sfruttamento attivo in natura. Per nessuna delle due CVE è stata indicata una voce nel catalogo CISA Known Exploited Vulnerabilities né una scadenza per la correzione.
Tuttavia, negli ultimi 90 giorni diverse altre vulnerabilità di Google e Microsoft sono state aggiunte al catalogo KEV di CISA: CVE-2026-58704 il 16/09/2026, CVE-2026-87491 il 09/09/2026, CVE-2026-81963 e CVE-2026-85880 il 08/09/2026, CVE-2026-85046 il 04/09/2026 e CVE-2019-1068 il 26/08/2026.
I team di difesa devono trattare gli assistenti AI come componenti privilegiati
Il principale punto di controllo è il livello delle estensioni. BragJack richiede la presenza di un’estensione malevola, quindi le organizzazioni dovrebbero censire le estensioni installate e rimuovere quelle non riconosciute, inutilizzate o non più supportate.
È necessario esaminare con particolare attenzione le autorizzazioni. Le estensioni che richiedono la possibilità di “leggere e modificare tutti i dati sui siti web”, reindirizzare risorse o modificare le richieste di rete possono avere effetti ben più ampi di quelli limitati a una singola pagina.
I team di difesa dovrebbero adottare le seguenti misure:
- Aggiornare browser ed estensioni AI. Gli utenti di Edge dovrebbero verificare la distribuzione della versione
150.0.4078.48o di una release corretta successiva. Secondo quanto riferito, Google ha risolto il problema assegnato, anche se la versione corretta di Chrome non è stata specificata. - Limitare l’installazione delle estensioni. Le allowlist aziendali riducono l’esposizione alle estensioni ottenute tramite account compromessi, distribuzione ingannevole o marketplace non affidabili.
- Ridurre le autorizzazioni non necessarie. L’accesso esteso a ogni sito web non dovrebbe rimanere abilitato quando la funzione dell’estensione non lo richiede.
- Verificare l’attività degli agenti. Occorre indagare accessi imprevisti ai file, screenshot, consultazioni della cronologia di navigazione, navigazione verso siti web, riepiloghi di e-mail, messaggi in uscita o prompt AI che l’utente non riconosce.
- Esaminare le estensioni compatibili con DNR. BragJack ha utilizzato ripetutamente la modifica delle richieste e il reindirizzamento delle risorse per oltrepassare i confini di fiducia.
- Separare i dati sensibili dall’accesso degli agenti. Gli assistenti del browser in grado di raggiungere file locali, e-mail, microfoni, fotocamere o siti web autenticati devono essere gestiti come software privilegiato.
Non sono stati divulgati indicatori di rete universali né identificativi di estensioni malevole. Il rilevamento deve quindi concentrarsi sul censimento delle estensioni, sulle autorizzazioni, sui flussi di lavoro insoliti degli agenti AI e sugli accessi ai dati avviati dal browser senza una spiegazione.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.
- fonte primariaMicrosoft MSRC
- BleepingComputer
CVE trattate in questo articolo
- CVE-2019-1068Alta8.8A remote code execution vulnerability exists in Microsoft SQL Server when it incorrectly handles processing of internal functions, aka 'Microsoft SQL Server Remote Code Execution Vulnerability'.
- CVE-2026-85046Alta8.8Type confusion in V8 in Google Chrome prior to 152.0.7977.82 allowed a remote attacker to execute arbitrary code inside the sandbox via a crafted HTML page. (Chromium security severity: High)
- CVE-2026-87491Alta8.8Out of bounds write in V8 in Google Chrome prior to 153.0.8010.36 allowed a remote attacker to execute arbitrary code inside the sandbox via a crafted HTML page. (Chromium security severity: Medium)
- CVE-2026-58704Alta8.8In Cellular Modem, there is a possible permission bypass due to a logic error in the code. This could lead to remote (proximal/adjacent) escalation of privilege with no additional execution privileges needed. User interaction is not needed for exploitation.
- CVE-2026-0628Alta8.8Insufficient policy enforcement in WebView tag in Google Chrome prior to 143.0.7499.192 allowed an attacker who convinced a user to install a malicious extension to inject scripts or HTML into a privileged page via a crafted Chrome Extension. (Chromium security severity: High)
- CVE-2026-81963Alta7.8Improper link resolution before file access ('link following') in Windows Update Stack allows an authorized attacker to elevate privileges locally.
- CVE-2026-85880Alta7.8Heap-based buffer overflow in Windows ALPC allows an authorized attacker to elevate privileges locally.
- CVE-2026-55945Media4.2Concurrent execution using shared resource with improper synchronization ('race condition') in Microsoft Edge (Chromium-based) allows an authorized attacker to disclose information locally.
