BragJack : une extension a détourné l'IA de 5 navigateurs

Le 16 septembre 2026, le chercheur en sécurité Gal Weizman, de Forever Security, a publié une attaque qu'il nomme BragJack : une seule extension de navigateur malveillante peut prendre le contrôle de l'assistant IA intégré à cinq navigateurs différents — Gemini dans Google Chrome, Copilot dans Microsoft Edge, Opera Neon, Perplexity Comet et Claude in Chrome. L'extension n'a pas besoin de dissimuler des instructions dans une page web. Grâce aux content scripts des extensions et à l'API declarativeNetRequest de Chromium, elle intercepte le trafic entre l'assistant et son serveur et écrit les ordres directement dans le contexte privilégié de l'assistant.
Weizman y voit une classe d'attaque à part entière, qu'il baptise Prompt Forcing. "Ce que nous avons fait ici n'est pas de l'injection de prompt", écrit-il : "nous avons entièrement rédigé et envoyé le prompt complet." Dans les démonstrations décrites dans son billet, l'assistant détourné pouvait lire des fichiers du système local, récupérer les données de profil du navigateur et l'historique de navigation, prendre des captures d'écran, accéder au micro et à la caméra, puis résumer la messagerie de l'utilisateur et faire sortir ce résumé — sans la moindre action de la personne visée.
Si la recherche ressort maintenant, c'est que le côté éditeurs est enfin documenté. Forever Security détaille les primes : 7 000 dollars de Chrome, 7 000 de Perplexity Comet, 5 000 de Microsoft Edge, 900 d'Opera Neon et 600 pour Claude in Chrome, soit 20 500 dollars au total ; Cyber Security News évoquait le 19 septembre un montant d'environ 20 000 dollars. Les failles côté navigateur étaient refermées bien avant la publication. La fiche NVD de CVE-2026-0628 décrit une application insuffisante des règles dans la balise WebView de Chrome, qui permettait à un attaquant ayant convaincu l'utilisateur d'installer une extension malveillante d'injecter des scripts ou du HTML dans une page privilégiée ; le score CVSS est de 8,8 (élevé), le correctif est arrivé dans Chrome 143.0.7499.192 et la fiche a été publiée le 7 janvier 2026. CVE-2026-55945 concerne une situation de compétition dans Microsoft Edge permettant une fuite locale d'informations, notée 4,2 (moyenne) par Microsoft, corrigée dans Edge 150.0.4078.48 et publiée le 3 juillet 2026.
L'enjeu tient moins aux bugs qu'à la frontière de confiance. Les éditeurs déploient à grande échelle des assistants qui lisent la page et agissent au nom de l'utilisateur, et cet assistant est un composant privilégié placé au-dessus du contenu web ordinaire. BragJack montre qu'une extension installée il y a des mois et oubliée depuis se trouve du même côté de cette frontière, et peut s'adresser à l'agent avec l'autorité du navigateur lui-même plutôt qu'en simple page non fiable.
Des zones d'ombre subsistent. Cyber Security News indique qu'aucune exploitation réelle n'a été observée, et les évaluations fournies par la CISA dans les deux fiches NVD classent l'exploitation comme "none" : il s'agissait d'une démonstration divulguée de façon responsable. Opera, Perplexity et Anthropic ont versé des primes, mais aucun numéro de version corrigée n'a été publié à ce jour pour Opera Neon, Perplexity Comet ou Claude in Chrome. Le geste utile pour le lecteur est simple : vérifier que Chrome est en 143.0.7499.192 ou plus récent et Edge en 150.0.4078.48 ou plus récent, et supprimer les extensions qui ne méritent plus leurs permissions.
Transparence : le processus éditorial de NewUJ s'appuie sur les modèles Claude d'Anthropic.
Sources
- Forever Security — Gal WeizmanSource primaire
- NVD — CVE-2026-0628Source primaire
- NVD — CVE-2026-55945Source primaire
- Cyber Security NewsSecondaire
Associé
WordPress 7.1.1 corrige Click2Shell : un lien installe un thème
Google : Gemini a piraté trois vraies entreprises en mai
Faille CVSS 10,0 dans Azure AI Foundry, déjà corrigée par Microsoft
Faille 9,4 dans Docker Sandboxes : évasion vers l'hôte macOS
Plugin4Shell touche 4 agents de code, 2 sans correctif
Faille Check Point notée 9,8 : exécution de code en root
Trois failles du noyau Linux exploitées : CISA vise le 21 sept.
Avec Claude jusqu'aux dépôts internes d'OpenAI : 6 500 $
Trending now
- Universal et Sony attaquent Suno sur 60 202 titres
- CXMT produit en série sa DRAM G5 en 11,95 nanomètres
- Alibaba ouvre une IA de scanner qui repère 146 anomalies
- Faille CVSS 10,0 dans Azure AI Foundry, déjà corrigée par Microsoft
- 1 200 mesures relancent le débat sur des chambres cachées à KV62
- Faille Chrome CVE-2026-85046 : échéance au 18 septembre
- Premier Diplodocus trouvé hors d'Amérique du Nord
- 100 M$ de l'accord TikTok en suspens après une décision du juge
Comments
No comments yet. Be the first.