Aller au contenu

BragJack : une seule extension peut détourner les agents IA du navigateur

Avec BragJack, une seule extension malveillante prend le contrôle des assistants IA de Chrome, Edge, Comet, Opera Neon et Claude in Chrome. Deux CVE, plus de 20 000 dollars de primes.

Par Tech AI Wire Team

3 min de lecture

XLinkedIn
A laptop on a desk at night showing a web browser with an AI assistant panel open, its green webcam light switched on.

En chiffres

browser AI assistants shown vulnerable
5
CVEs assigned, for Chrome and Edge
2
in bug bounties paid to the researcher
$20,000+

Une seule extension de navigateur malveillante peut prendre le contrôle des assistants IA désormais intégrés aux navigateurs web. C'est ce qu'a montré le chercheur en sécurité Gal Weizman, de Forever Security. Il appelle cette attaque BragJack. Elle a fonctionné sur cinq produits : Gemini dans Google Chrome, l'assistant de Microsoft Edge, Perplexity Comet, Opera Neon et Claude in Chrome d'Anthropic. Une fois l'extension installée, l'attaque ne demande aucun clic à la victime.

C'est important, car les agents IA des navigateurs ont bien plus de pouvoir qu'une page web ordinaire. Ils voient l'écran, lisent des fichiers et agissent au nom de l'utilisateur. BragJack confie ce pouvoir à une extension qui n'aurait jamais dû l'avoir.

Comment fonctionne l'attaque

The Hacker News explique qu'un assistant IA de navigateur est coupé en deux. Une partie locale tourne dans le navigateur, avec accès à l'écran, aux fichiers, à la caméra et au micro. Une partie distante tourne sur les serveurs de l'éditeur et se charge de réfléchir. Les deux communiquent par un canal auquel chaque côté fait confiance.

BragJack s'attaque à ce canal. Il utilise deux permissions d'extension : l'une modifie le contenu des pages, l'autre s'appelle declarativeNetRequest. Cette seconde permission permet à une extension de réécrire des requêtes réseau avec des règles que le navigateur applique pour elle. C'est l'API qui a remplacé l'ancien système webRequest dans Manifest V3. Ce format d'extension est devenu obligatoire quand Google a retiré toutes les extensions Manifest V2 de sa boutique au début du mois.

Selon BleepingComputer, l'extension utilise ces règles pour modifier des en-têtes de sécurité et rediriger des fichiers JavaScript vers les composants IA privilégiés du navigateur. Weizman a déclaré à BleepingComputer que « les extensions de navigateur peuvent manipuler le trafic web et les pages auxquels ces composants privilégiés font confiance ».

Weizman appelle cette technique « Prompt Forcing ». Les attaques plus anciennes cachaient des instructions dans une page web en espérant que l'IA y obéisse. Le Prompt Forcing pousse plutôt un prompt complet dans l'agent par un canal auquel il fait déjà confiance.

Ce qu'un attaquant pourrait faire

BleepingComputer liste ce que le chercheur a obtenu. Une extension malveillante pouvait lire des fichiers locaux, prendre des captures d'écran et activer la caméra et le micro. Elle pouvait aussi parcourir l'historique de la victime, intercepter des communications et pousser l'agent IA à agir à sa place.

The Hacker News ajoute des détails par produit. Sur Chrome, la faille permettait à une extension de lire des fichiers locaux, d'utiliser la caméra et le micro, de prendre des captures d'écran et de faire fuiter des données de profil. Sur Edge, elle exploitait une situation de concurrence, un décalage temporel entre les étapes « réfléchir » et « agir » de l'assistant, pour prendre le contrôle de l'agent.

Quels navigateurs sont corrigés

ProduitIdentifiantGravitéÉtat
Chrome (Gemini)CVE-2026-0628CVSS 8,8Corrigé dans 143.0.7499.192, janvier 2026
Microsoft EdgeCVE-2026-55945CVSS 4,2Corrigé dans 150.0.4078.48, 2 juillet 2026
Perplexity CometAucun attribuéNon préciséeAucun correctif confirmé
Opera NeonAucun attribuéNon préciséeAucun correctif confirmé
Claude in ChromeAucun attribuéNon préciséeAucun correctif confirmé

Le CVSS est l'échelle standard de 0 à 10 que les équipes de sécurité utilisent pour classer la dangerosité d'une faille. The Hacker News indique que la faille de Chrome a été décrite publiquement pour la première fois en mars 2026, sous le nom « GlicJack ».

Les cinq éditeurs ont versé des primes, plus de 20 000 dollars au total, avec des paiements individuels de 600 à 7 000 dollars. Les deux articles ne s'accordent pas sur la répartition. BleepingComputer indique 600 dollars pour Perplexity. The Hacker News indique 7 000 dollars pour Perplexity et 600 dollars pour Anthropic.

Ce que cela signifie pour les développeurs

Mettez d'abord à jour Chrome et Edge. Chrome doit être en version 143.0.7499.192 ou supérieure, et Edge en 150.0.4078.48 ou supérieure. Les deux correctifs sont sortis il y a des mois : un navigateur à jour est donc déjà protégé contre ces deux CVE.

Pour Comet, Opera Neon et Claude in Chrome, aucun des deux articles ne confirme de correctif. Si votre équipe les utilise, gardez-les à jour et suivez les notes de version de chaque éditeur.

Passez en revue les extensions installées, surtout sur les machines où un agent IA a accès aux fichiers ou à la caméra. BragJack part d'une extension que l'utilisateur a choisi d'installer. Une extension qui demande à la fois la modification des pages et declarativeNetRequest mérite désormais un examen plus attentif que l'an dernier.

Si vous développez un agent IA de navigateur, traitez le canal entre ses moitiés locale et distante comme un terrain hostile. Les extensions peuvent réécrire les requêtes et les en-têtes sur ce chemin. Authentifier ces messages, au lieu de faire confiance à tout ce qui arrive, limite ce qu'un prompt injecté peut faire.

Sources

  1. BragJack attacks hijack AI browser agents through malicious extensions - BleepingComputer
  2. One Extension Could Hijack AI Assistants Across Chrome, Comet, Edge, Opera Neon and Claude - The Hacker News

Articles liés