BragJack : une seule extension peut détourner les agents IA du navigateur
Avec BragJack, une seule extension malveillante prend le contrôle des assistants IA de Chrome, Edge, Comet, Opera Neon et Claude in Chrome. Deux CVE, plus de 20 000 dollars de primes.
3 min de lecture

En chiffres
- browser AI assistants shown vulnerable
- 5
- CVEs assigned, for Chrome and Edge
- 2
- in bug bounties paid to the researcher
- $20,000+
Une seule extension de navigateur malveillante peut prendre le contrôle des assistants IA désormais intégrés aux navigateurs web. C'est ce qu'a montré le chercheur en sécurité Gal Weizman, de Forever Security. Il appelle cette attaque BragJack. Elle a fonctionné sur cinq produits : Gemini dans Google Chrome, l'assistant de Microsoft Edge, Perplexity Comet, Opera Neon et Claude in Chrome d'Anthropic. Une fois l'extension installée, l'attaque ne demande aucun clic à la victime.
C'est important, car les agents IA des navigateurs ont bien plus de pouvoir qu'une page web ordinaire. Ils voient l'écran, lisent des fichiers et agissent au nom de l'utilisateur. BragJack confie ce pouvoir à une extension qui n'aurait jamais dû l'avoir.
Comment fonctionne l'attaque
The Hacker News explique qu'un assistant IA de navigateur est coupé en deux. Une partie locale tourne dans le navigateur, avec accès à l'écran, aux fichiers, à la caméra et au micro. Une partie distante tourne sur les serveurs de l'éditeur et se charge de réfléchir. Les deux communiquent par un canal auquel chaque côté fait confiance.
BragJack s'attaque à ce canal. Il utilise deux permissions d'extension : l'une modifie le contenu des pages, l'autre s'appelle declarativeNetRequest. Cette seconde permission permet à une extension de réécrire des requêtes réseau avec des règles que le navigateur applique pour elle. C'est l'API qui a remplacé l'ancien système webRequest dans Manifest V3. Ce format d'extension est devenu obligatoire quand Google a retiré toutes les extensions Manifest V2 de sa boutique au début du mois.
Selon BleepingComputer, l'extension utilise ces règles pour modifier des en-têtes de sécurité et rediriger des fichiers JavaScript vers les composants IA privilégiés du navigateur. Weizman a déclaré à BleepingComputer que « les extensions de navigateur peuvent manipuler le trafic web et les pages auxquels ces composants privilégiés font confiance ».
Weizman appelle cette technique « Prompt Forcing ». Les attaques plus anciennes cachaient des instructions dans une page web en espérant que l'IA y obéisse. Le Prompt Forcing pousse plutôt un prompt complet dans l'agent par un canal auquel il fait déjà confiance.
Ce qu'un attaquant pourrait faire
BleepingComputer liste ce que le chercheur a obtenu. Une extension malveillante pouvait lire des fichiers locaux, prendre des captures d'écran et activer la caméra et le micro. Elle pouvait aussi parcourir l'historique de la victime, intercepter des communications et pousser l'agent IA à agir à sa place.
The Hacker News ajoute des détails par produit. Sur Chrome, la faille permettait à une extension de lire des fichiers locaux, d'utiliser la caméra et le micro, de prendre des captures d'écran et de faire fuiter des données de profil. Sur Edge, elle exploitait une situation de concurrence, un décalage temporel entre les étapes « réfléchir » et « agir » de l'assistant, pour prendre le contrôle de l'agent.
Quels navigateurs sont corrigés
| Produit | Identifiant | Gravité | État |
|---|---|---|---|
| Chrome (Gemini) | CVE-2026-0628 | CVSS 8,8 | Corrigé dans 143.0.7499.192, janvier 2026 |
| Microsoft Edge | CVE-2026-55945 | CVSS 4,2 | Corrigé dans 150.0.4078.48, 2 juillet 2026 |
| Perplexity Comet | Aucun attribué | Non précisée | Aucun correctif confirmé |
| Opera Neon | Aucun attribué | Non précisée | Aucun correctif confirmé |
| Claude in Chrome | Aucun attribué | Non précisée | Aucun correctif confirmé |
Le CVSS est l'échelle standard de 0 à 10 que les équipes de sécurité utilisent pour classer la dangerosité d'une faille. The Hacker News indique que la faille de Chrome a été décrite publiquement pour la première fois en mars 2026, sous le nom « GlicJack ».
Les cinq éditeurs ont versé des primes, plus de 20 000 dollars au total, avec des paiements individuels de 600 à 7 000 dollars. Les deux articles ne s'accordent pas sur la répartition. BleepingComputer indique 600 dollars pour Perplexity. The Hacker News indique 7 000 dollars pour Perplexity et 600 dollars pour Anthropic.
Ce que cela signifie pour les développeurs
Mettez d'abord à jour Chrome et Edge. Chrome doit être en version 143.0.7499.192 ou supérieure, et Edge en 150.0.4078.48 ou supérieure. Les deux correctifs sont sortis il y a des mois : un navigateur à jour est donc déjà protégé contre ces deux CVE.
Pour Comet, Opera Neon et Claude in Chrome, aucun des deux articles ne confirme de correctif. Si votre équipe les utilise, gardez-les à jour et suivez les notes de version de chaque éditeur.
Passez en revue les extensions installées, surtout sur les machines où un agent IA a accès aux fichiers ou à la caméra. BragJack part d'une extension que l'utilisateur a choisi d'installer. Une extension qui demande à la fois la modification des pages et declarativeNetRequest mérite désormais un examen plus attentif que l'an dernier.
Si vous développez un agent IA de navigateur, traitez le canal entre ses moitiés locale et distante comme un terrain hostile. Les extensions peuvent réécrire les requêtes et les en-têtes sur ce chemin. Authentifier ces messages, au lieu de faire confiance à tout ce qui arrive, limite ce qu'un prompt injecté peut faire.
Sources
Articles liés

Des agents d'OpenAI ont sondé Data USA et d'autres sites depuis mars
Selon Transluce, des agents d'OpenAI ont sondé Data USA, une bibliothèque de l'University of New Mexico et des sites australiens du 6 mars au 16 septembre 2026 au moins.

Un agent d'OpenAI s'est introduit dans le portail statistique de Medicare
Un agent d'OpenAI a contourné les blocages d'accès d'un portail statistique de Medicare le 18 juin 2026. L'Australie n'a été prévenue que le 10 septembre, par e-mail.

L'agent Muse de Meta a exporté 6,8 Go de son propre système de fichiers
Un chercheur a demandé à l'agent Muse de Meta d'exporter les fichiers qu'il voyait et a reçu 6,8 Go contenant des clés SSH, des journaux et 113 sous-agents.