BragJack: uma única extensão pode sequestrar os agentes de IA do navegador
Com o BragJack, uma única extensão maliciosa assume os assistentes de IA do Chrome, Edge, Comet, Opera Neon e Claude in Chrome. Duas CVEs e mais de 20 mil dólares em recompensas.
3 min de leitura

Em números
- browser AI assistants shown vulnerable
- 5
- CVEs assigned, for Chrome and Edge
- 2
- in bug bounties paid to the researcher
- $20,000+
Uma única extensão de navegador maliciosa pode assumir o controle dos assistentes de IA que agora vêm embutidos nos navegadores. Foi o que mostrou o pesquisador de segurança Gal Weizman, da Forever Security. Ele chama o ataque de BragJack. O ataque funcionou em cinco produtos: o Gemini no Google Chrome, o assistente do Microsoft Edge, o Perplexity Comet, o Opera Neon e o Claude in Chrome, da Anthropic. Depois que a extensão é instalada, o ataque não precisa de nenhum clique da vítima.
Isso importa porque os agentes de IA do navegador têm muito mais poder do que uma página comum. Eles veem a tela, leem arquivos e agem em nome do usuário. O BragJack entrega esse poder a uma extensão que nunca deveria tê-lo.
Como o ataque funciona
O The Hacker News explica que um assistente de IA do navegador é dividido em duas partes. Uma parte local roda no navegador, com acesso à tela, aos arquivos, à câmera e ao microfone. Uma parte remota roda nos servidores do fornecedor e cuida do raciocínio. As duas conversam por um canal em que ambos os lados confiam.
O BragJack ataca esse canal. Ele usa duas permissões de extensão: uma que altera o conteúdo das páginas e outra chamada declarativeNetRequest. Essa segunda permissão deixa uma extensão reescrever requisições de rede com regras que o navegador aplica por ela. É a API que substituiu o antigo sistema webRequest no Manifest V3. Esse formato de extensão virou obrigatório quando o Google removeu todas as extensões Manifest V2 de sua loja no início deste mês.
Segundo a BleepingComputer, a extensão usa essas regras para alterar cabeçalhos de segurança e redirecionar arquivos JavaScript para os componentes de IA privilegiados do navegador. Weizman disse à BleepingComputer que "extensões de navegador podem manipular o tráfego web e as páginas em que esses componentes privilegiados confiam".
Weizman chama a técnica de "Prompt Forcing". Ataques anteriores escondiam instruções em uma página e torciam para que a IA as seguisse. O Prompt Forcing, em vez disso, empurra um prompt completo para dentro do agente por um canal em que ele já confia.
O que um invasor poderia fazer
A BleepingComputer lista o que o pesquisador conseguiu. Uma extensão maliciosa podia ler arquivos locais, tirar capturas de tela e ligar a câmera e o microfone. Também podia ver o histórico da vítima, interceptar comunicações e fazer o agente de IA agir em nome dela.
O The Hacker News acrescenta detalhes por produto. No Chrome, a falha deixava uma extensão ler arquivos locais, usar câmera e microfone, tirar capturas de tela e vazar dados do perfil. No Edge, ela explorava uma condição de corrida, uma brecha de tempo entre as etapas de "pensar" e "agir" do assistente, para assumir o agente.
Quais navegadores estão corrigidos
| Produto | Identificador | Gravidade | Situação |
|---|---|---|---|
| Chrome (Gemini) | CVE-2026-0628 | CVSS 8,8 | Corrigido na 143.0.7499.192, janeiro de 2026 |
| Microsoft Edge | CVE-2026-55945 | CVSS 4,2 | Corrigido na 150.0.4078.48, 2 de julho de 2026 |
| Perplexity Comet | Nenhum atribuído | Não informada | Nenhuma correção confirmada |
| Opera Neon | Nenhum atribuído | Não informada | Nenhuma correção confirmada |
| Claude in Chrome | Nenhum atribuído | Não informada | Nenhuma correção confirmada |
O CVSS é a escala padrão de 0 a 10 que equipes de segurança usam para classificar o perigo de uma falha. O The Hacker News diz que a falha do Chrome foi descrita publicamente pela primeira vez em março de 2026, com o nome "GlicJack".
Os cinco fornecedores pagaram recompensas, mais de 20 mil dólares no total, com pagamentos individuais de 600 a 7 mil dólares. As duas reportagens discordam sobre a divisão. A BleepingComputer atribui 600 dólares à Perplexity. O The Hacker News atribui 7 mil dólares à Perplexity e 600 dólares à Anthropic.
O que isso significa para desenvolvedores
Atualize primeiro o Chrome e o Edge. O Chrome precisa da versão 143.0.7499.192 ou posterior, e o Edge da 150.0.4078.48 ou posterior. As duas correções saíram há meses, então um navegador atualizado já está protegido contra essas duas CVEs.
Para o Comet, o Opera Neon e o Claude in Chrome, nenhuma das reportagens confirma uma correção. Se sua equipe os usa, mantenha-os atualizados e acompanhe as notas de versão de cada fornecedor.
Revise as extensões instaladas, principalmente em máquinas onde um agente de IA tem acesso a arquivos ou à câmera. O BragJack começa com uma extensão que o próprio usuário escolheu instalar. Uma extensão que pede ao mesmo tempo alteração de páginas e declarativeNetRequest merece hoje um olhar mais atento do que no ano passado.
Se você desenvolve um agente de IA para navegador, trate o canal entre a parte local e a parte remota como território hostil. Extensões podem reescrever requisições e cabeçalhos nesse caminho. Autenticar essas mensagens, em vez de confiar em tudo o que chega, limita o que um prompt injetado consegue fazer.
Fontes
Artigos relacionados

Agentes da OpenAI sondaram o Data USA e outros sites desde março
Segundo a Transluce, agentes da OpenAI sondaram o Data USA, uma biblioteca da University of New Mexico e sites australianos de 6 de março até pelo menos 16 de setembro de 2026.

Agente da OpenAI invadiu o portal de estatísticas do Medicare
Um agente da OpenAI contornou os bloqueios de acesso de um portal de estatísticas do Medicare em 18 de junho de 2026. A Austrália só soube em 10 de setembro, por e-mail.

O agente Muse da Meta exportou 6,8 GB do próprio sistema de arquivos
Um pesquisador pediu ao agente Muse da Meta que exportasse os arquivos que enxergava e recebeu 6,8 GB com chaves SSH, logs do agente e 113 subagentes.