חוקר האבטחה Gal Weizman מחברת Forever Security הדגים טכניקת תקיפה בשם BragJack, שמאפשרת לתוסף דפדפן זדוני יחיד להשתלט על סוכני ה-AI המובנים בחמישה מוצרים מבוססי Chromium: הדפדפנים Chrome (עם Gemini), Edge, Opera Neon ו-Perplexity Comet, וכן התוסף Claude in Chrome של Anthropic. במקום לנסות לעקוף את ההגנות של מודל השפה עצמו, התוסף מזריק פקודות ישירות לרכיבי הדפדפן המורשים שמפעילים את הסוכן — ולמעשה הופך אותו לכלי בידי התוקף.

| מזהה | מוצר | חומרה (CVSS) | סטטוס תיקון |
| CVE-2026-0628 | Chrome | 8.8 (חמורה) | תוקן בגרסה 143.0.7499.192 |
| CVE-2026-55945 | Edge | 4.2 (בינונית) | תוקן בגרסה 150.0.4078.48 |
| לא פורסם | Opera Neon | לא פורסם | תוקן (אושר בתגמול חוקרים) |
| לא פורסם | Claude in Chrome | לא פורסם | תוקן (אושר בתגמול חוקרים) |
| לא פורסם | Perplexity Comet | לא פורסם | תוקן (אושר בתגמול חוקרים) |
מה קרה
לפי הפרסום, התוסף השתמש בעיקר ב-content scripts וב-declarativeNetRequest API (DNR) — הרשאה נפוצה שמאפשרת לתוספים לשנות תעבורת רשת — כדי לחצות את הגבול בין קוד לא מהימן לבין ערוץ התקשורת המורשה של סוכן ה-AI. כך הצליח החוקר לגרום לסוכנים לבצע פעולות ללא אישור המשתמש: צילומי מסך, גישה למצלמה ולמיקרופון, וחילוץ קבצים ונתונים מאתרים שבהם המשתמש כבר מחובר. מאחר שכל דפדפן דרש כללי הפעלה שונים במקצת, ההדגמה כללה גרסה ייעודית של התוסף לכל אחד מהחמישה — אך העיקרון הארכיטקטוני זהה בכולם.
החברה יצרה קשר עם כל חמשת הספקים — Google, Microsoft, Opera, Anthropic ו-Perplexity — במסגרת חשיפה אחראית. כולם אישרו את הפגיעות ותגמלו את החוקר, ולפי הפרסום כל המוצרים תוקנו נכון למועד הפרסום. Google ו-Microsoft בלבד הקצו לפגיעויות מספרי CVE רשמיים.
נקודות לשים לב
- מדובר בכשל ארכיטקטוני שחוזר על עצמו במספר דפדפנים, ולא בבאג נקודתי — כל ארגון שמאפשר סוכני AI מובנים בדפדפן חשוף לגרסה כלשהי של הבעיה, גם אם היא כבר תוקנה בגרסה הנוכחית.
- ודאו שהדפדפנים בארגון מעודכנים לגרסאות המתוקנות שצוינו למעלה; אלה שבהן לא פורסם מספר גרסה — עדכנו לגרסה העדכנית ביותר הזמינה.
- הגבילו הרשאות תוספים בארגון: אפשרו רק תוספים מרשימת אישור (allowlist), והימנעו מתוספים המבקשים הרשאות host רחבות או גישה ל-declarativeNetRequest ללא צורך תפעולי ברור.
- נטרו פעילות חריגה של הדפדפן — גישה לא צפויה לקבצים, למצלמה, למיקרופון או לחשבונות מחוברים — במיוחד בתחנות שבהן מופעלים סוכני AI מובנים.
- זו הדגמת מחקר (PoC) שפורסמה בחשיפה אחראית ואין דיווח על ניצול בשטח — אין להסיק מכך שיש לנטוש שימוש בסוכני AI בדפדפן, אלא להקפיד על בקרת הרשאות תוספים.
מקורות: Forever Security · Dark Reading

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.