• Tech Support ⤴
  • Projects
  • Services
    • AI Development
    • UI/UX Design
    • Web Development
    • Technology Support
    • Mobile App Development
    • Banking ATM Interfaces
    • Process Automation
    • Security Auditing
    • Local AI Servers
  • odoo ERP
get in touchStart with Eva
logo
Tech Support ⤴
Projects
Services
AI DevelopmentUI/UX DesignWeb DevelopmentTechnology SupportMobile App DevelopmentBanking ATM InterfacesProcess AutomationSecurity AuditingLocal AI Servers
odoo ERP
get in touchStart with Eva
Loading…
logo

Transforming businesses through AI-powered digital innovation and creative excellence.

Quick Links

BlogAinexProjectsContact us

Contact Us

pinDubai Digital Park, A5, DTEC - Silicon Oasisemail[email protected]phone+971 55 7538087
© 2026 aratech. All rights reserved.
Privacy PolicyTerms of ServiceCookie Policy
Startseite / Blog / BragJack: Wenn eine Browser-Erweiterung das Steuer deines KI-Assistenten übernimmt

BragJack: Wenn eine Browser-Erweiterung das Steuer deines KI-Assistenten übernimmt

Eine neue Angriffstechnik namens BragJack erlaubt es einer bösartigen Browser-Erweiterung, den vertrauenswürdigen Kanal zwischen KI-Assistenten und den privilegierten Browser-Komponenten zu kapern, die sie steuern, und zwar in Chrome, Edge, Opera Neon, Comet und Claude in Chrome. Statt das Modell mit Prompt-Injection zu täuschen, nutzt BragJack Prompt-Forcing und umgeht die Sicherheitsfilter des Modells vollständig. Die Anbieter haben die Lücken gepatcht, aber die Lektion für alle, die KI-Browser einsetzen, betrifft Vertrauensgrenzen, nicht CVEs.

21. September 2026 - 7 Min. Lesezeit

Wichtigste Punkte

ExpandCollapse
  • - BragJack, demonstriert vom Forever-Security-Forscher Gal Weizman, kapert den vertrauenswürdigen Kanal zwischen dem Modell eines KI-Assistenten und der privilegierten Browser-Komponente, die er steuert, sodass eine bösartige Erweiterung Befehle senden kann, als kämen sie vom Browser-Anbieter.
  • - Die Technik heißt Prompt-Forcing und unterscheidet sich von Prompt-Injection: Der Angreifer kontrolliert den vollständigen Prompt, den Zeitpunkt und alle Folgeanweisungen, bevor die Sicherheitsfilter des Modells überhaupt greifen.
  • - Sie wurde in fünf Chromium-basierten Umgebungen gezeigt: Chrome (CVE-2026-0628, CVSS 8.8), Microsoft Edge (CVE-2026-55945), Opera Neon, Perplexitys Comet und Claude in Chrome, mit Zugriff auf lokale Dateien, Screenshots, Kamera und Mikrofon, Verlauf und Aktionen auf authentifizierten Websites.
  • - Der Angriff erfordert zuerst die Installation einer bösartigen Erweiterung, und es wurden keine Angriffe in freier Wildbahn gemeldet, aber die Anbieter zahlten zusammen rund 20.000 US-Dollar an Prämien und schlossen die meisten Probleme.
  • - Verteidiger sollten Erweiterungs-Allowlists erzwingen, weitreichende Host- und declarativeNetRequest-Berechtigungen einschränken, Debugger-Zugriff prüfen, KI-Agenten-Aktivität als eigene Telemetriequelle behandeln und strikte Origin-Validierung sowie minimale Rechte für den Assistenten durchsetzen.
Dunkle Cyberpunk-Illustration eines Neon-Browserfensters, dessen violetter KI-Assistenten-Orb von einer gezackten Klaue aus Kabeln einer Erweiterung verbunden wird

BragJack: Wenn eine Browser-Erweiterung das Steuer deines KI-Assistenten übernimmt

Dein KI-Assistent im Browser soll der Hilfreiche sein. Er liest die Seite, füllt das Formular aus, prüft deinen Kalender und tut nur, was du verlangst. Eine neue Angriffstechnik namens BragJack zeigt, was passiert, wenn jemand anderes in deinem Namen fragen darf.

Der Name kommt von der Idee, den vertrauenswürdigen Kanal zwischen einem KI-Assistenten und dem privilegierten Teil des Browsers, den er steuert, zu kapern. Der Forscher Gal Weizman von Forever Security demonstrierte es in fünf Chromium-basierten Umgebungen: Chrome, Microsoft Edge, Opera Neon, Perplexitys Comet und Claude in Chrome. Eine bösartige Erweiterung, ein paar browserspezifische Regeln, und der Assistent wird zur Marionette eines Angreifers.

Das ist keine weitere Prompt-Injection-Geschichte. Es ist auf eine stille Art schlimmer, und es verändert, was "Sicherheit für KI-Browser" bedeuten muss, wenn man diese Werkzeuge an ein Team ausrollt.

Die Architektur, über die niemand nachdenkt

Jeder KI-Assistent im Browser sind eigentlich zwei zusammengenähte Dinge. Es gibt ein Gehirn, meist ein Modell auf einer vom Anbieter kontrollierten Website, und einen Körper, die mächtige Komponente im Browser, die Seiten inspizieren, klicken, tippen, lokale Dateien lesen und auf Websites agieren kann, bei denen du bereits angemeldet bist.

Gehirn und Körper sprechen über einen Kanal, den beide Seiten als vertrauenswürdig betrachten. Der Körper akzeptiert Anweisungen, weil sie scheinbar vom eigenen Origin des Anbieters kommen.

Dieses Vertrauen ist das gesamte Sicherheitsmodell. Und es zeigt sich, dass das Vertrauen verhandelbar ist.

Eine bösartige Erweiterung kann diesen Origin manipulieren, oder eine Seite, die bereits berechtigt ist, mit dem Agenten zu sprechen, und dann eigene Anweisungen senden, als hätte sie der Browser-Anbieter geschickt. Weizman nennt die Technik Prompt-Forcing, um sie von Prompt-Injection zu unterscheiden. Bei der Injection wird feindseliger Text in Inhalten versteckt, die das Modell liest. Beim Forcing kontrolliert der Angreifer den gesamten Prompt, den Zeitpunkt und jeden Folgeauftrag, und das Modell kommt nie dazu, mitzureden, ob es sie hätte erhalten sollen.

Der letzte Punkt ist wichtig. Sicherheitsfilter auf Modellebene können einen Isolationsfehler nicht korrigieren, der passiert, bevor das Modell überhaupt befragt wird. Man kann sich nicht aus einer kaputten Vertrauensgrenze herausprompten.

Was die Angreifer tatsächlich bekamen

Die Auswirkung variierte je nach Browser, und die Bandbreite ist eine gute Karte davon, wie viel Macht diese Assistenten still in sich tragen.

In Chrome blockierte Googles Gemini-Integration die Injektion von Content-Skripten in die eingebettete Web-App, konnte aber nicht verhindern, dass declarativeNetRequest-Regeln Ressourcen abfingen, die innerhalb des privilegierten WebView geladen wurden. Die Forscher ersetzten eine legitime JavaScript-Ressource, führten Code im vertrauenswürdigen Kontext von Gemini aus und erlangten die Fähigkeit, lokale Dateien zu lesen, Screenshots zu machen, Profilinformationen offenzulegen und Kamera und Mikrofon einzuschalten. Google führte es als CVE-2026-0628 mit Bewertung 8.8 und behob es in Chrome 143.0.7499.192/.193.

In Comet war die Auswirkung am breitesten. Der Agent von Perplexity vertraute mehreren Perplexity-Origins, darunter eine ungeschützte Testdomain. Die Erweiterung entfernte den Redirect-Header dieser Domain, injizierte ein Content-Skript und sprach direkt mit dem Agenten. Das Ergebnis: Browserverlauf, Screenshots, Preisgabe von Profildaten, Lesen lokaler Dateien und autonome Aktivität auf authentifizierten Websites, während der Nutzer eine normale Sitzung sah.

In Opera Neon konnte Code, der auf opera.com lief, beliebige Prompts an den Agenten senden.

In Edge hatte Microsoft die Prompt-Aufnahme mit getrennten Modi "Think" und "Do" von den Browser-Aktionen getrennt, was ein wirklich gutes Design ist. Die Forscher umgingen es mit einer Race Condition, indem sie die Modi im richtigen Moment umschalteten, sodass der Agent einen erzwungenen Prompt ausführte. Microsoft vergab CVE-2026-55945 und patchte es in Edge 150.0.4078.48 und später.

Bei Claude in Chrome war die Geschichte Erweiterung gegen Erweiterung. Eine Claude-Marketingseite durfte Prompts an das Seitenpanel weitergeben; die Forscher missbrauchten diesen Weg und erzeugten dann die Debugger-Rechte, die der Assistent erwartete. Eine Erweiterung untergrub eine andere über eine offengelegte privilegierte Messaging-Schnittstelle.

Der ehrliche Vorbehalt

BragJack erfordert zuerst die Installation einer bösartigen Erweiterung. "Zero Click" beschreibt hier die Ausnutzung nach der Installation, nicht eine Kompromittierung, die aus dem Nichts kommt. Die Forscher meldeten keine Angriffe in freier Wildbahn, und die Anbieter zahlten zusammen rund 20.000 US-Dollar an Prämien und schlossen die meisten Probleme.

Das ist also kein Fünf-Alarm-Feuer in deiner Produktionsumgebung. Es ist etwas Nützlicheres: eine Demonstration davon, wo die Vertrauenslinien wirklich liegen, veröffentlicht, bevor jemand mit schlechteren Absichten dieselben Lücken findet.

Warum das mehr zählt als die CVE-Liste

Organisationen geben Browsern mehr Befugnisse als den meisten SaaS-Anwendungen. Ein KI-Assistent in einem Firmenbrowser kann Dateien auf der Festplatte lesen, interne Dashboards sehen, Ticketing und E-Mail bedienen und innerhalb authentifizierter Sitzungen handeln. Er tut das mit der Identität des Nutzers und mit der Reputation des Browsers.

Genau diese Kombination macht ihn zum Ziel. Ein kompromittierter Assistent ist nicht nur ein Datenleck. Er ist ein vertrauenswürdiger Insider, der nie eine Kaffeepause macht, und arbeitet von einer Domain aus, die deine Proxys und Reputationsprüfungen längst erlauben.

Dazu kommt ein Messproblem. Klassische Endpoint- und Netzwerktelemetrie hat keine Ahnung, dass ein KI-Agent etwas tut. Es sieht aus wie ein Browser, der Browser-Dinge tut, auf einem Gerät, das dem Nutzer gehört.

Was diese Woche zu tun ist

  1. Patcht die Browser. Aktualisiert Chrome auf 143.0.7499.192 oder höher und Edge auf 150.0.4078.48 oder höher. Wenn ihr Comet, Opera Neon oder Claude in Chrome nutzt, stellt sicher, dass auch die Assistenten-Komponenten aktuell sind.
  2. Erzwingt Erweiterungs-Allowlists. Das ist die wirksamste Kontrolle, denn der Angriff beginnt mit einer installierten Erweiterung. Erlaubt per Erweiterungs-ID, und behandelt weitreichende Host-Berechtigungen und declarativeNetRequest-Zugriff als privilegiert, nicht als Routine.
  3. Prüft Debugger-Zugriff. Debugger-Berechtigungen sind praktisch Root innerhalb eines Browser-Tabs. Wenige geschäftliche Erweiterungen brauchen sie.
  4. Behandelt KI-Agenten-Aktivität als eigene Telemetriequelle. Korreliert Prompts und Browser-Aktionen mit Identitäts-, Datenzugriffs- und Netzwerkprotokollen. Das Signal, nach dem ihr sucht, ist keine Malware. Es ist vertrauenswürdige Software, die sich außerhalb des erwarteten Arbeitsablaufs des Nutzers verhält.
  5. Wendet minimale Rechte auf den Assistenten selbst an. Sensible Aktionen sollten eine ausdrückliche Bestätigung erfordern, und Befehlskanäle sollten isoliert sein, damit kein Nicht-Anbieter-Origin im Namen des Anbieters sprechen kann.

Die Lektion für unsere Kunden

Wenn ihr KI-Browser in einem Team pilotiert, zählt der Rollout-Plan genauso wie die Modellwahl. Fragt den Anbieter, wie der Kanal zwischen Gehirn und Körper authentifiziert wird, welche Origins Prompts senden dürfen und ob es einen Audit-Trail gibt, den ein Analyst wirklich lesen kann. Wenn diese Antworten vage sind, ist das euer Eintrag im Risikoregister.

Wir bauen jede Woche KI in Kundensoftware ein, und BragJack ist die Erinnerung, zu der wir immer zurückkehren: Die interessanten Fehler stecken nicht im Modell. Sie stecken in den Nahtstellen zwischen Komponenten, von denen jede annahm, die andere sei vertrauenswürdig.

Prüft die Nahtstellen.

Inhaltsverzeichnis

  • ↗Die Architektur, über die niemand nachdenkt
  • ↗Was die Angreifer tatsächlich bekamen
  • ↗Der ehrliche Vorbehalt
  • ↗Warum das mehr zählt als die CVE-Liste
  • ↗Was diese Woche zu tun ist
  • ↗Die Lektion für unsere Kunden

Ähnliche Beiträge

Dunkle Cyberpunk-Illustration zweier ineinandergreifender Neon-Kettenglieder, eines aus abstrakten Bilddatei-Pixeln, eines in Form eines Ausweises

Die OpenAI-Kontoübernahme: Wenn dein SSO aus einem Forum-Bug einen Tier-0-Vorfall macht

Forscher von Hacktron nutzten Claude Opus 5, um einen libheif-Bildfehler im öffentlichen OpenAI-Forum mit einer Schwäche im Anmeldesystem zu verketten und in unter 72 Stunden ChatGPT- und Codex-Konten von Mitarbeitern zu übernehmen. Die Lehre betrifft nicht ein einzelnes Unternehmen: Single Sign-on macht jeden Drittanbieterdienst zu einem Teil deines Wirkungsbereichs.

Necolas HamwiNecolas Hamwi
20. September 2026 - 7 Min. Lesezeit
Dunkle Cyberpunk-Illustration einer leuchtenden KI-Kontrollschicht aus transluzenten neonvioletten und cyanfarbenen Schaltkreisflächen mit einem schwach leuchtenden geöffneten Schloss in der Mitte

CVSS 10.0 in Azure AI Foundry: Ihre KI-Kontrollschicht ist jetzt Tier-0

Microsoft hat CVE-2026-85889 geschlossen: eine fehlende Authentifizierung in Azure AI Foundry mit CVSS 10.0, über die ein nicht authentifizierter Angreifer aus dem Netz Privilegien in der Plattform erhöhen konnte, auf der Unternehmen ihre KI-Anwendungen und Agenten bauen. Kundenseitig war nichts zu tun, doch die Meldung zeigt: KI-Plattformen sind längst Tier-0-Infrastruktur.

Necolas HamwiNecolas Hamwi
19. September 2026 - 7 Min. Lesezeit
Cyberpunk-Illustration eines leuchtenden KI-Agenten in einem durchscheinenden VM-Wuerfel, ein neonfarbener Symlink-Faden durchdringt die Wand zu Host-Dateisymbolen

Die Sandbox Ihres KI-Agenten wurde zur Ausgangstuer

Docker hat zwei Schwachstellen in Docker Sandboxes behoben, CVE-2026-77179 (Kritisch 9.4) und CVE-2026-79994 (Hoch 8.7), durch die Schadcode in der VM eines KI-Coding-Agenten aus dem geteilten Arbeitsverzeichnis ausbrechen und Dateien auf dem macOS-Host lesen oder veraendern konnte. Die Fehler lagen in der Isolationsschicht selbst, und der Ausbruch erbt die Rechte des Host-Kontos, das die VM startet.

Necolas HamwiNecolas Hamwi
18. September 2026 - 7 Min. Lesezeit