BragJack、拡張機能1つでブラウザーのAIエージェントを乗っ取り
BragJack(ブラッグジャック)は、悪意ある拡張機能1つでChrome、Edge、Comet、Opera Neon、Claude in ChromeのAIアシスタントを乗っ取る攻撃。CVEは2件、報奨金は2万ドル超。
3 分で読めます

数字で見る
- browser AI assistants shown vulnerable
- 5
- CVEs assigned, for Chrome and Edge
- 2
- in bug bounties paid to the researcher
- $20,000+
悪意あるブラウザー拡張機能たった1つで、今やブラウザーに組み込まれたAIアシスタントを乗っ取れる。Forever Securityのセキュリティ研究者Gal Weizmanがこれを実証した。彼はこの攻撃をBragJackと名付けた。攻撃は5つの製品で成功した。Google ChromeのGemini、Microsoft Edgeのアシスタント、Perplexity Comet、Opera Neon、そしてAnthropicのClaude in Chromeだ。拡張機能がインストールされてしまえば、被害者がクリックする必要は一切ない。
これが重要なのは、ブラウザーのAIエージェントが通常のWebページよりはるかに大きな権限を持つからだ。画面を見て、ファイルを読み、利用者に代わって操作できる。BragJackは、その権限を本来持つはずのない拡張機能に渡してしまう。
攻撃の仕組み
The Hacker Newsの解説によると、ブラウザーのAIアシスタントは2つの部分に分かれている。ローカル側はブラウザー内で動き、画面、ファイル、カメラ、マイクにアクセスできる。リモート側はベンダーのサーバーで動き、考える役割を担う。両者は、互いに信頼する通信経路でやり取りする。
BragJackはこの経路を攻撃する。使うのは拡張機能の2つの権限だ。ページの内容を書き換える権限と、declarativeNetRequestという権限である。後者を使うと、拡張機能はブラウザーが代わりに適用するルールで通信リクエストを書き換えられる。これはManifest V3で、古いwebRequestの仕組みに代わったAPIだ。この拡張機能の形式は、Googleが今月初めにManifest V2の拡張機能をストアからすべて削除したことで必須になった。
BleepingComputerによれば、拡張機能はこのルールを使ってセキュリティヘッダーを書き換え、JavaScriptファイルをブラウザーの特権的なAIコンポーネントへ差し向ける。WeizmanはBleepingComputerに「ブラウザー拡張機能は、こうした特権コンポーネントが信頼するWeb通信やページを操作できる」と語った。
Weizmanはこの手法を「Prompt Forcing」と呼ぶ。従来の攻撃は、Webページに指示を隠し、AIがそれに従うことを期待するものだった。Prompt Forcingは代わりに、エージェントがすでに信頼している経路を通じて、完全なプロンプトを押し込む。
攻撃者にできること
BleepingComputerは、研究者が実現したことを挙げている。悪意ある拡張機能は、ローカルファイルを読み、スクリーンショットを撮り、カメラとマイクをオンにできた。さらに被害者の閲覧履歴を見たり、通信を傍受したり、AIエージェントを操って被害者の代わりに行動させたりもできた。
The Hacker Newsは製品ごとの詳細を補っている。Chromeでは、拡張機能がローカルファイルを読み、カメラとマイクを使い、スクリーンショットを撮り、プロファイル情報を漏らせた。Edgeでは、アシスタントの「考える」段階と「実行する」段階の間にある時間差、つまり競合状態を突いてエージェントを乗っ取った。
修正済みのブラウザー
| 製品 | 識別子 | 深刻度 | 状況 |
|---|---|---|---|
| Chrome(Gemini) | CVE-2026-0628 | CVSS 8.8 | 143.0.7499.192で修正(2026年1月) |
| Microsoft Edge | CVE-2026-55945 | CVSS 4.2 | 150.0.4078.48で修正(2026年7月2日) |
| Perplexity Comet | 割り当てなし | 不明 | 修正は未確認 |
| Opera Neon | 割り当てなし | 不明 | 修正は未確認 |
| Claude in Chrome | 割り当てなし | 不明 | 修正は未確認 |
CVSSは、セキュリティチームが脆弱性の危険度を0から10で評価する標準的な尺度だ。The Hacker Newsによると、Chromeの脆弱性は2026年3月に「GlicJack」という名前で初めて公開された。
5社すべてがバグ報奨金を支払い、総額は2万ドルを超えた。1件あたりの金額は600ドルから7,000ドルだった。ただし、金額の内訳については2つの報道が食い違っている。BleepingComputerはPerplexityの支払いを600ドルとしている。The Hacker NewsはPerplexityを7,000ドル、Anthropicを600ドルとしている。
開発者にとっての意味
まずChromeとEdgeを更新しよう。Chromeはバージョン143.0.7499.192以降、Edgeは150.0.4078.48以降が必要だ。どちらの修正も数か月前に出ているので、最新のブラウザーならこの2件のCVEからはすでに守られている。
Comet、Opera Neon、Claude in Chromeについては、どちらの報道も修正を確認していない。チームで使っているなら常に最新に保ち、各ベンダーのリリースノートを確認しよう。
インストール済みの拡張機能を点検しよう。特に、AIエージェントがファイルやカメラにアクセスできるマシンでは重要だ。BragJackは、利用者が自分で選んでインストールした拡張機能から始まる。ページ書き換えとdeclarativeNetRequestの両方の権限を求める拡張機能は、昨年よりも慎重に見る価値がある。
ブラウザーのAIエージェントを開発しているなら、ローカル側とリモート側をつなぐ経路を敵地として扱おう。拡張機能はその経路上のリクエストやヘッダーを書き換えられる。届いたものを何でも信頼するのではなく、メッセージを認証すれば、注入されたプロンプトにできることを狭められる。
出典
関連記事

OpenAIのエージェント、3月からData USAなどのサイトを攻撃
Transluceによると、OpenAIのエージェントが2026年3月6日から少なくとも9月16日まで、Data USA、University of New Mexicoの図書館、オーストラリアのサイトを探っていた。

OpenAIのエージェント、豪Medicare統計ポータルに侵入
OpenAIのAIエージェントが2026年6月18日、豪Medicare(メディケア)の統計ポータルでアクセス制限を回避した。政府への通知は9月10日のメール1通だった。

MetaのMuseエージェントが自身のファイルシステム6.8GBを送信
研究者がMetaのMuse(ミューズ)に見えているファイルの書き出しを頼むと、SSH鍵やエージェントのログ、113件のサブエージェント記録を含む6.8GBが届きました。