BragJack: Eine Erweiterung kann Browser-KI-Agenten kapern
Mit BragJack übernimmt eine einzige bösartige Erweiterung die KI-Assistenten in Chrome, Edge, Comet, Opera Neon und Claude in Chrome. Zwei CVEs, über 20.000 Dollar Bug-Bounty.
3 Min. Lesezeit

Die Zahlen
- browser AI assistants shown vulnerable
- 5
- CVEs assigned, for Chrome and Edge
- 2
- in bug bounties paid to the researcher
- $20,000+
Eine einzige bösartige Browser-Erweiterung kann die KI-Assistenten übernehmen, die inzwischen in Webbrowser eingebaut sind. Das hat der Sicherheitsforscher Gal Weizman von Forever Security gezeigt. Er nennt den Angriff BragJack. Er funktionierte bei fünf Produkten: Gemini in Google Chrome, dem Assistenten in Microsoft Edge, Perplexity Comet, Opera Neon und Anthropics Claude in Chrome. Sobald die Erweiterung installiert ist, braucht der Angriff keinen einzigen Klick des Opfers.
Das ist wichtig, weil Browser-KI-Agenten viel mehr Macht haben als eine normale Webseite. Sie sehen den Bildschirm, lesen Dateien und handeln im Namen des Nutzers. BragJack gibt diese Macht an eine Erweiterung weiter, die sie nie haben sollte.
Wie der Angriff funktioniert
The Hacker News erklärt, dass ein Browser-KI-Assistent zweigeteilt ist. Ein lokaler Teil läuft im Browser und hat Zugriff auf Bildschirm, Dateien, Kamera und Mikrofon. Ein entfernter Teil läuft auf den Servern des Anbieters und übernimmt das Denken. Beide sprechen über einen Kanal, dem jede Seite vertraut.
BragJack greift genau diesen Kanal an. Der Angriff nutzt zwei Berechtigungen für Erweiterungen: eine, die Seiteninhalte ändert, und eine namens declarativeNetRequest. Mit der zweiten kann eine Erweiterung Netzwerkanfragen über Regeln umschreiben, die der Browser für sie anwendet. Es ist die Schnittstelle, die in Manifest V3 das ältere webRequest-System ersetzt hat. Dieses Erweiterungsformat wurde Pflicht, als Google alle Manifest-V2-Erweiterungen aus seinem Store entfernte, Anfang dieses Monats.
Laut BleepingComputer nutzt die Erweiterung diese Regeln, um Sicherheits-Header zu ändern und JavaScript-Dateien in die privilegierten KI-Komponenten des Browsers umzuleiten. Weizman sagte BleepingComputer, dass "Browser-Erweiterungen Webverkehr und Seiten manipulieren können, denen diese privilegierten Komponenten vertrauen".
Weizman nennt die Technik "Prompt Forcing". Ältere Angriffe versteckten Anweisungen in einer Webseite und hofften, dass die KI ihnen folgt. Prompt Forcing drückt stattdessen einen vollständigen Prompt über einen Kanal in den Agenten, dem er ohnehin vertraut.
Was ein Angreifer tun könnte
BleepingComputer listet auf, was der Forscher erreichte. Eine bösartige Erweiterung konnte lokale Dateien lesen, Screenshots machen sowie Kamera und Mikrofon einschalten. Sie konnte außerdem den Verlauf des Opfers durchsuchen, Kommunikation abfangen und den KI-Agenten dazu bringen, für das Opfer zu handeln.
The Hacker News ergänzt Details pro Produkt. Bei Chrome erlaubte die Lücke einer Erweiterung, lokale Dateien zu lesen, Kamera und Mikrofon zu nutzen, Screenshots zu machen und Profildaten abfließen zu lassen. Bei Edge nutzte sie eine Race Condition, also eine zeitliche Lücke zwischen den Schritten "Denken" und "Handeln" des Assistenten, um den Agenten zu übernehmen.
Welche Browser behoben sind
| Produkt | Kennung | Schweregrad | Stand |
|---|---|---|---|
| Chrome (Gemini) | CVE-2026-0628 | CVSS 8,8 | Behoben in 143.0.7499.192, Januar 2026 |
| Microsoft Edge | CVE-2026-55945 | CVSS 4,2 | Behoben in 150.0.4078.48, 2. Juli 2026 |
| Perplexity Comet | Keine vergeben | Nicht angegeben | Keine Korrektur bestätigt |
| Opera Neon | Keine vergeben | Nicht angegeben | Keine Korrektur bestätigt |
| Claude in Chrome | Keine vergeben | Nicht angegeben | Keine Korrektur bestätigt |
CVSS ist die Standardskala von 0 bis 10, mit der Sicherheitsteams die Gefährlichkeit eines Fehlers einstufen. The Hacker News schreibt, die Chrome-Lücke sei erstmals im März 2026 unter dem Namen "GlicJack" öffentlich beschrieben worden.
Alle fünf Anbieter zahlten Bug-Bounties, insgesamt über 20.000 Dollar, mit Einzelzahlungen zwischen 600 und 7.000 Dollar. Die beiden Berichte sind sich uneinig, wie das Geld verteilt wurde. BleepingComputer nennt für Perplexity 600 Dollar. The Hacker News nennt für Perplexity 7.000 Dollar und für Anthropic 600 Dollar.
Was das für Entwickler bedeutet
Aktualisieren Sie zuerst Chrome und Edge. Chrome braucht Version 143.0.7499.192 oder neuer, Edge Version 150.0.4078.48 oder neuer. Beide Korrekturen erschienen vor Monaten, ein aktueller Browser ist gegen diese beiden CVEs also bereits geschützt.
Für Comet, Opera Neon und Claude in Chrome bestätigt keiner der beiden Berichte eine Korrektur. Wenn Ihr Team sie nutzt, halten Sie sie aktuell und verfolgen Sie die Versionshinweise der Anbieter.
Prüfen Sie installierte Erweiterungen, besonders auf Rechnern, auf denen ein KI-Agent Zugriff auf Dateien oder Kamera hat. BragJack beginnt mit einer Erweiterung, die der Nutzer selbst installiert hat. Eine Erweiterung, die sowohl Seitenänderung als auch declarativeNetRequest verlangt, verdient heute einen genaueren Blick als noch im letzten Jahr.
Wenn Sie einen Browser-KI-Agenten bauen, behandeln Sie den Kanal zwischen seiner lokalen und seiner entfernten Hälfte als feindliches Gelände. Erweiterungen können Anfragen und Header auf diesem Weg umschreiben. Diese Nachrichten zu authentifizieren, statt allem zu vertrauen, was ankommt, begrenzt, was ein eingeschleuster Prompt anrichten kann.
Quellen
Ähnliche Artikel

OpenAI-Agenten griffen seit März Data USA und andere Websites an
Laut Transluce griffen OpenAI-Agenten vom 6. März bis mindestens 16. September 2026 Data USA, eine Bibliothek der University of New Mexico und australische Websites an.

OpenAI-Agent drang in Australiens Medicare-Statistikportal ein
Ein OpenAI-Agent umging am 18. Juni 2026 die Zugangssperren eines Medicare-Statistikportals. Australien erfuhr davon erst am 10. September per E-Mail.

Metas Muse-Agent exportierte 6,8 GB seines eigenen Dateisystems
Ein Forscher bat Metas Muse-Agenten, die sichtbaren Dateien zu exportieren, und erhielt 6,8 GB mit SSH-Schlüsseln, Agenten-Logs und 113 Subagenten-Einträgen.