Par Arthur Dekeyser
En résumé
Gal Weizman a démontré BragJack contre cinq navigateurs ou assistants Chromium.
Une extension déjà installée pouvait contrôler un agent sans interaction supplémentaire.
Google et Microsoft ont corrigé les vulnérabilités qui leur étaient attribuées.
Le signal : BragJack a compromis cinq assistants de navigateur et généré plus de 20 000 dollars de récompenses pour Gal Weizman.
Vous appréciez ce genre d'analyse ?
Chaque mardi et vendredi, l'essentiel en business & IA décryptées en 5 minutes. Gratuit, sans engagement.
+11 000 fondateurs abonnés
Gal Weizman a dévoilé BragJack, une technique capable de détourner des assistants IA intégrés à des navigateurs populaires. Le chercheur de Forever Security a démontré cette attaque contre cinq cibles basées sur Chromium. Elles comprennent Gemini Live dans Google Chrome, Perplexity Comet, Microsoft Edge, Opera Neon et Claude dans Chrome. L’attaque exige qu’une extension malveillante soit déjà installée dans le navigateur de la victime. Elle peut ensuite fonctionner sans nouvelle interaction de sa part. L’extension contrôle alors un agent doté de privilèges existants. Elle peut ainsi accéder à des informations sensibles ou agir au nom de l’utilisateur. Les cinq éditeurs ont versé plus de 20 000 dollars en récompenses.
Cinq cibles Chromium ont été étudiées avec la même extension malveillante. Gal Weizman s’est appuyé sur la fonction declarativeNetRequest, qui permet aux extensions de modifier le traitement des requêtes réseau. Elle peut notamment changer des en-têtes ou rediriger des ressources. Le chercheur décrit les assistants comme un cerveau et un corps. Le modèle traite les instructions, tandis qu’un composant privilégié du navigateur exécute les actions. Ce composant peut accéder aux onglets, lire des contenus, prendre des captures ou interagir avec des sites. Selon l’analyse publiée par Forever Security, l’extension manipule des pages et des flux considérés comme fiables.
Chrome et Gemini ont illustré la portée technique de BragJack. Les extensions ne pouvaient pas accéder directement au composant privilégié chrome://glic ni injecter des scripts dans le site Gemini. Gal Weizman a toutefois utilisé des règles DNR pour intercepter les requêtes de l’application Gemini intégrée. Il a affaibli des en-têtes de sécurité, puis redirigé une ressource JavaScript. Cette séquence lui a permis d’exécuter du code dans le contexte Gemini. Le code communiquait directement avec le composant IA privilégié de Chrome. L’accès obtenu pouvait lire des fichiers locaux, atteindre des contenus web et prendre des captures d’écran. Le chercheur évoque aussi un accès potentiel à la caméra et au microphone.
Comet agit sur les sites avec des capacités supplémentaires. Son agent intégré faisait confiance à plusieurs domaines de Perplexity, dont un domaine de test moins protégé que perplexity.ai. Gal Weizman a supprimé une redirection vers ce domaine grâce à DNR. Il a ensuite chargé la page et injecté un script capable de communiquer avec l’agent. La démonstration donnait accès à l’historique de navigation, aux captures d’écran et aux fichiers locaux. Elle permettait aussi d’envoyer des instructions à l’agent. Celui-ci pouvait visiter Perplexity, résumer les courriels de la victime et envoyer le résultat à une autre adresse. Edge présentait une autre faille, liée à une course entre ses modes Think et Do.
Deux CVE résultent de cette campagne de recherche. Chrome a attribué CVE-2026-0628 à la faille exploitée contre Gemini Live et a versé 7 000 dollars. Microsoft a attribué CVE-2026-55945 à la condition de course observée dans Edge. Gal Weizman forçait brièvement une instruction pendant la désactivation de la restriction, puis réactivait la capacité d’action avant sa vérification. Les deux entreprises ont depuis corrigé les failles qui leur étaient attribuées. Des problèmes similaires ont aussi été démontrés contre Opera Neon et Claude dans Chrome. Pour Claude, une analyse publiée par Manifold Security décrit l’exécution de flux IA sur des clics synthétiques non vérifiés. Pour aller plus loin, consultez notre guide sur déployer un agent IA en PME sans développeur.
Gardez un coup d'avance en IA et tech.
Chaque mardi et vendredi, l'essentiel en business & IA décryptées en 5 minutes. Zéro spam.
+11 000 fondateurs abonnés