Der Sicherheitsforscher Gal Weizman von Forever Security hat am 16. September 2026 mit BragJack eine Angriffsmethode veröffentlicht, die KI-Assistenten in fünf verbreiteten Browsern über eine einzige bösartige Erweiterung kapert. Betroffen sind Gemini in Chrome, Copilot in Edge, Opera Neon, Perplexity Comet und Claude in Chrome. Die Erweiterung nutzt dafür ausschließlich reguläre Browserfunktionen, klassische Virenscanner schlagen deshalb nicht an.
Erweiterung tarnt sich als harmlose Zusatzfunktion
Moderne Browser-KI-Assistenten trennen laut Forever Security ein „Gehirn” auf den Servern des Anbieters von einem „Körper” im Browser, der Befehle ausführt. BragJack setzt genau an dieser Schnittstelle an: Eine Erweiterung nutzt zwei Standardfunktionen, die Entwicklern ohnehin offenstehen – Content-Skripte, die Code in Webseiten einschleusen, und Declarative Net Request (DNR), eine Technik zum Umleiten von Netzwerkanfragen. Damit lenkt die Erweiterung die Kommunikation zwischen Browser und KI-Dienst auf eigenen Code um, statt selbst Schadcode auszuführen.
Weizman nennt seine Methode „Prompt-Forcing” und grenzt sie von klassischer Prompt-Injection ab: Statt nur einzelne Anweisungen in Inhalte einzuschleusen, die der Assistent ohnehin liest, sendet die Erweiterung vollständige Prompts selbst und schickt anschließend beliebige Folgebefehle nach. Der Angriff läuft dadurch wie ein regulärer Nutzerauftrag ab, den der Assistent pflichtgemäß ausführt. Weil kein klassischer Schadcode läuft, sondern der Assistent scheinbar legitime Aufgaben erledigt, greifen herkömmliche Antiviren- und Endpoint-Programme nicht.
Jeder Browser fällt auf einen eigenen Trick herein
Je nach Ziel griff die Untersuchung auf unterschiedliche Schwachstellen zurück:
- In Chrome missbrauchte die Erweiterung DNR, um eigenen Code statt des echten Gemini-Skripts zu laden, und umging so Einschränkungen für Content-Skripte auf Netzwerkebene (CVE-2026-0628).
- In Microsoft Edge musste die Erweiterung zusätzlich eine Trennung zwischen „Denk”- und „Handlungs”-Modus von Copilot aushebeln, was über eine Race Condition beim Moduswechsel gelang (CVE-2026-55945).
- In Opera Neon reichte laut Weizman der einfachste Weg: Die Domain opera.com kannte keinerlei Erweiterungsbeschränkungen, wodurch sich Code direkt in die Steuerungsebene der KI einschleusen ließ.
- Bei Claude in Chrome ermöglichte eine Marketingseite von Anthropic das Versenden spezieller Prompts; die Erweiterung injizierte Code direkt in diese Domain.
- Bei Perplexity Comet fand das Team eine verwaiste Testdomain, die weiterhin Befehle an den Assistenten entgegennahm – der aufwendigste, aber wirksamste der fünf Wege.
Je nach Browser konnten die Angreifer laut Forever Security lokale Dateien lesen, Mikrofon und Kamera aktivieren, Verlauf und Profildaten abgreifen, Screenshots erstellen oder E-Mails automatisch zusammenfassen und weiterleiten.
Hersteller zahlen Kopfgeld, Details bleiben offen
Google, Perplexity, Microsoft, Opera und Anthropic bestätigten die Meldungen mit Kopfgeldern zwischen 600 und 7.000 Dollar, zusammen rund 20.400 Dollar. Eine detaillierte Bestätigung, welche Lücken vollständig geschlossen sind, veröffentlichte bislang keiner der Anbieter – unabhängig verifiziert ist der Patch-Stand damit nicht. Es ist bereits die zweite Serie solcher Funde binnen weniger Wochen: Im August hatte die Sicherheitsfirma Zenity mit PleaseFix gezeigt, wie sich dieselben fünf Assistenten per präparierter E-Mail oder Kalendereinladung fernsteuern lassen, ganz ohne Nutzerklick. Auch Claudes Chrome-Integration, die Anthropic im August um automatische Bestätigungsschritte erweitert hatte, zählt zu den nun erneut betroffenen Systemen.
Weizman veröffentlichte mit BragJack bereits seine zweite Untersuchung zu Chrome-Agenten: Eine frühere Lücke namens GlicJack betraf ausschließlich Googles Gemini-Integration. Forever Security meldete alle fünf Fälle vor der Veröffentlichung an die jeweiligen Hersteller und wertete die gezahlten Kopfgelder als Bestätigung der Befunde.
Entscheidend wird, ob die Anbieter die zugrunde liegende Architektur ändern, die Browsererweiterungen pauschal Zugriff auf die Kommunikation zwischen KI-„Körper” und KI-„Gehirn” gewährt. Weizmans Team kündigte bereits an, die nächste Generation von Browser-Agenten auf dieselbe Schwäche zu prüfen – solange offene Testdomains und ungeschützte Marketingseiten als Einfallstor dienen, dürfte kaum die letzte Lücke dieser Art gefunden sein.


