2026 年 9 月,Forever Security 研究员 Gal Weizman 公开了一类新的浏览器攻击技术 BragJack:一个恶意扩展就可以劫持五款主流浏览器的内置 AI 智能体——Google Chrome(Gemini)、Microsoft Edge(Copilot)、Opera Neon、Perplexity Comet 与 Claude in Chrome。谷歌与微软分别为此分配了 CVE-2026-0628(CVSS 8.8)与 CVE-2026-55945(CVSS 4.2)。
事件概述
研究者将问题报告给五家厂商,各方均确认存在缺陷并发放漏洞赏金,单项金额从 600 美元到 7000 美元。
BragJack 的特殊之处在于它既不需要绕过 AI 护栏,也不需要提示注入。研究者说,不需要把指令藏在数据里“等它上钩”,而是可以连续发送提示,直到智能体被说服去做任何事。真正被利用的是五个浏览器共同的架构缺陷——把不受信任扩展与高权限 AI 智能体隔开的那道边界可以被扩展穿越。
技术细节
研究者把核心技术称为 DiNneR Serving:滥用 Chromium 的 declarativeNetRequest(DNR)API 权限,削弱 Content-Security-Policy 等安全响应头,并把 JavaScript 资源重定向到攻击者控制的载荷,从而在特权浏览器上下文与内嵌 WebView 中执行代码。
- Chrome / Gemini:Chrome 阻止了扩展向 Gemini 页面注入脚本,但没阻止扩展改写加载 Gemini 的网络请求。研究者用自有站点的 JavaScript 替换原资源,取得 Gemini 浏览器侧 body 的控制权,进而实现截图、读取本地文件、无点击激活摄像头与麦克风。
- Edge / Copilot:研究者串联两处弱点:先找到一个具有特殊权限、可向浏览器智能体发送提示的微软营销页面,再利用 Edge Think 与 Do 模式间的竞态条件绕过该页面的网络层防护,使智能体既接受指令又执行动作。
研究者指出,所有发现的漏洞“共享同一个关键设计缺陷”,因此这不是单点漏洞,而是一类新的攻击类型。
影响评估
影响面由“扩展安装量”决定:使用上述五款浏览器且安装了至少一个扩展的用户都处在风险中,按研究者估算达数亿量级。攻击者可驱使被劫持的智能体读取敏感信息(例如邮件往来)、把数据外泄到任意位置,并在用户已登录的任意网站上执行破坏性操作。
这一案例说明风险点正从“模型会不会被诱导”上移到“智能体与外部组件之间的权限边界是否成立”。浏览器内置智能体同时持有页面访问、文件系统与媒体设备控制能力,一旦被不受信任扩展拿到控制权,用户此前建立的信任关系会整体失效。目前验证形态为概念验证(PoC),尚无在野利用报告。
修复建议
- 升级浏览器:厂商修复记录显示 Chrome 需升级至 143.0.7499.192 及以上、Edge 需升级至 150.0.4078.48 及以上;Opera、Perplexity、Anthropic 对应产品也已修复。
- 清理与管控扩展:移除不再使用的扩展;企业环境建议启用扩展安装白名单,限制非受管来源扩展进入办公终端。
- 收紧 DNR 权限:对新增
declarativeNetRequest权限、申请全站内容脚本注入或修改请求头的扩展设置审批与告警,这类权限是本次攻击的关键前置。 - 把浏览器智能体当作高权限主体管理:纳入统一身份与审计范围,避免在同一浏览器配置中既登录高价值系统又安装不受控扩展。