• Tech Support ⤴
  • Projects
  • Services
    • AI Development
    • UI/UX Design
    • Web Development
    • Technology Support
    • Mobile App Development
    • Banking ATM Interfaces
    • Process Automation
    • Security Auditing
    • Local AI Servers
  • odoo ERP
get in touchStart with Eva
logo
Tech Support ⤴
Projects
Services
AI DevelopmentUI/UX DesignWeb DevelopmentTechnology SupportMobile App DevelopmentBanking ATM InterfacesProcess AutomationSecurity AuditingLocal AI Servers
odoo ERP
get in touchStart with Eva
Loading…
logo

Transforming businesses through AI-powered digital innovation and creative excellence.

Quick Links

BlogAinexProjectsContact us

Contact Us

pinDubai Digital Park, A5, DTEC - Silicon Oasisemail[email protected]phone+971 55 7538087
© 2026 aratech. All rights reserved.
Privacy PolicyTerms of ServiceCookie Policy
Accueil / Blog / BragJack : quand une extension de navigateur prend le volant de votre assistant IA

BragJack : quand une extension de navigateur prend le volant de votre assistant IA

Une nouvelle technique d'attaque appelée BragJack permet à une extension malveillante de détourner le canal de confiance entre les assistants IA et les composants privilégiés du navigateur qu'ils contrôlent, dans Chrome, Edge, Opera Neon, Comet et Claude in Chrome. Au lieu de tromper le modèle par injection de prompt, BragJack utilise le forçage de prompt pour contourner entièrement les filtres de sécurité. Les fournisseurs ont corrigé les failles, mais la leçon pour ceux qui déploient des navigateurs IA porte sur les frontières de confiance, pas sur les CVE.

21 septembre 2026 - 7 min de lecture

Points clés

ExpandCollapse
  • - BragJack, démontré par le chercheur Gal Weizman de Forever Security, détourne le canal de confiance entre le modèle d'un assistant IA et le composant privilégié du navigateur qu'il contrôle, permettant à une extension malveillante d'émettre des ordres comme s'ils venaient du fournisseur du navigateur.
  • - La technique s'appelle le forçage de prompt et se distingue de l'injection de prompt : l'attaquant contrôle l'intégralité du prompt, le timing et les commandes de suivi avant même que les filtres de sécurité du modèle ne soient évalués.
  • - Elle a été démontrée dans cinq environnements basés sur Chromium : Chrome (CVE-2026-0628, CVSS 8.8), Microsoft Edge (CVE-2026-55945), Opera Neon, Comet de Perplexity et Claude in Chrome, donnant accès aux fichiers locaux, aux captures d'écran, à la caméra et au micro, à l'historique et aux actions sur des sites authentifiés.
  • - L'attaque exige d'abord l'installation d'une extension malveillante et aucune attaque réelle n'a été signalée, mais les fournisseurs ont versé environ 20 000 dollars de primes et corrigé la plupart des problèmes.
  • - Les défenseurs devraient imposer des listes blanches d'extensions, restreindre les permissions d'hôte larges et l'accès declarativeNetRequest, auditer l'accès au débogueur, traiter l'activité des agents IA comme une source de télémétrie à part et appliquer une validation stricte d'origine et le moindre privilège à l'assistant.
Illustration cyberpunk sombre d'une fenêtre de navigateur néon dont l'orbe violet d'assistant IA est connecté par une griffe de câbles d'extension

BragJack : quand une extension de navigateur prend le volant de votre assistant IA

Votre assistant IA dans le navigateur est censé être celui qui aide. Il lit la page, remplit le formulaire, consulte votre agenda et ne fait que ce que vous lui demandez. Une nouvelle technique d'attaque appelée BragJack montre ce qui se passe quand quelqu'un d'autre peut demander à votre place.

Le nom vient de l'idée de détourner le canal de confiance entre un assistant IA et la partie privilégiée du navigateur qu'il contrôle. Le chercheur Gal Weizman, de Forever Security, l'a démontré dans cinq environnements basés sur Chromium : Chrome, Microsoft Edge, Opera Neon, Comet de Perplexity et Claude in Chrome. Une extension malveillante, quelques règles propres à chaque navigateur, et l'assistant devient la marionnette d'un attaquant.

Ce n'est pas une nouvelle histoire d'injection de prompt. C'est pire d'une manière discrète, et cela change ce que « sécurité des navigateurs IA » doit vouloir dire pour quiconque déploie ces outils dans une équipe.

L'architecture à laquelle personne ne pense

Tout assistant IA dans un navigateur est en réalité deux choses cousues ensemble. Il y a un cerveau, généralement un modèle hébergé sur un site contrôlé par le fournisseur, et un corps, le composant puissant à l'intérieur du navigateur qui peut inspecter des pages, cliquer, taper, lire des fichiers locaux et agir sur des sites où vous êtes déjà connecté.

Le cerveau et le corps dialoguent par un canal que les deux parties considèrent comme de confiance. Le corps accepte les instructions parce qu'elles semblent venir de l'origine du fournisseur lui-même.

Cette confiance, c'est tout le modèle de sécurité. Et il s'avère que la confiance est négociable.

Une extension malveillante peut manipuler cette origine, ou une page déjà autorisée à parler à l'agent, puis émettre ses propres instructions comme si le fournisseur du navigateur les avait envoyées. Weizman appelle cette technique le forçage de prompt, pour la distinguer de l'injection de prompt. Dans l'injection, un texte hostile se glisse dans le contenu que le modèle lit. Dans le forçage, l'attaquant contrôle l'intégralité du prompt, le timing et chaque commande de suivi, et le modèle n'a jamais l'occasion de se prononcer sur le fait qu'il aurait dû les recevoir.

Ce dernier point compte. Les filtres de sécurité au niveau du modèle ne peuvent pas corriger une défaillance d'isolation qui se produit avant même que le modèle soit consulté. On ne résout pas une frontière de confiance brisée à coups de prompts.

Ce que les attaquants ont réellement obtenu

L'impact variait selon le navigateur, et l'éventail donne une bonne carte du pouvoir que ces assistants détiennent en silence.

Sur Chrome, l'intégration Gemini de Google bloquait l'injection de scripts de contenu dans son application web embarquée, mais n'a pas empêché les règles declarativeNetRequest d'intercepter des ressources chargées dans le WebView privilégié. Les chercheurs ont remplacé une ressource JavaScript légitime, exécuté du code dans le contexte de confiance de Gemini et obtenu la capacité de lire des fichiers locaux, de prendre des captures d'écran, d'exposer des informations de profil et d'activer la caméra et le micro. Google l'a suivi sous CVE-2026-0628, noté 8.8, et l'a corrigé dans Chrome 143.0.7499.192/.193.

Sur Comet, l'impact était le plus large. L'agent de Perplexity faisait confiance à plusieurs origines Perplexity, dont un domaine de test non protégé. L'extension a retiré l'en-tête de redirection de ce domaine, injecté un script de contenu et parlé directement à l'agent. Résultat : historique de navigation, captures d'écran, fuite de profil, lecture de fichiers locaux et activité autonome sur des sites authentifiés, pendant que l'utilisateur voyait une session normale.

Sur Opera Neon, du code exécuté sur opera.com pouvait envoyer des prompts arbitraires à l'agent.

Sur Edge, Microsoft avait séparé la saisie des prompts des actions du navigateur avec des modes distincts, « Think » et « Do », ce qui est un vrai bon design. Les chercheurs l'ont contourné par une condition de course, en changeant de mode au bon moment pour que l'agent exécute un prompt forcé. Microsoft a attribué CVE-2026-55945 et l'a corrigé dans Edge 150.0.4078.48 et versions ultérieures.

Sur Claude in Chrome, l'histoire était extension contre extension. Une page marketing de Claude était autorisée à transmettre des prompts au panneau latéral ; les chercheurs ont abusé de cette voie, puis fabriqué les privilèges de débogueur attendus par l'assistant. Une extension en a sapé une autre via une interface de messagerie privilégiée exposée.

La réserve honnête

BragJack exige d'abord qu'une extension malveillante soit installée. « Zéro clic » décrit ici l'exploitation après installation, pas une compromission qui sort de nulle part. Les chercheurs n'ont signalé aucune attaque réelle, et les fournisseurs ont versé environ 20 000 dollars de primes cumulées et corrigé la plupart des problèmes.

Ce n'est donc pas une alerte maximale dans votre environnement de production. C'est quelque chose de plus utile : une démonstration de l'endroit où se trouvent réellement les lignes de confiance, publiée avant que quelqu'un de moins bien intentionné ne trouve les mêmes failles.

Pourquoi cela compte plus que la liste des CVE

Les organisations donnent aux navigateurs plus d'autorité qu'à la plupart de leurs applications SaaS. Un assistant IA dans un navigateur d'entreprise peut lire des fichiers sur le disque, voir des tableaux de bord internes, manipuler la billetterie et l'e-mail, et agir dans des sessions authentifiées. Il le fait avec l'identité de l'utilisateur et avec la réputation du navigateur.

C'est exactement cette combinaison qui en fait une cible. Un assistant compromis n'est pas seulement une fuite de données. C'est un initié de confiance qui ne prend jamais de pause café, opérant depuis un domaine que vos proxys et vos contrôles de réputation autorisent déjà.

Il y a aussi un problème de mesure. La télémétrie classique des postes et du réseau n'a aucune idée qu'un agent IA est en train de faire quelque chose. Cela ressemble à un navigateur, qui fait des choses de navigateur, depuis un appareil qui appartient à l'utilisateur.

Ce qu'il faut faire cette semaine

  1. Corrigez les navigateurs. Mettez Chrome à jour vers 143.0.7499.192 ou plus, et Edge vers 150.0.4078.48 ou plus. Si vous utilisez Comet, Opera Neon ou Claude in Chrome, assurez-vous que les composants de l'assistant sont à jour aussi.
  2. Appliquez des listes blanches d'extensions. C'est le contrôle au plus fort impact, car l'attaque commence par une extension installée. Autorisez par identifiant d'extension, et traitez les permissions d'hôte larges et l'accès declarativeNetRequest comme privilégiés, pas comme la routine.
  3. Surveillez l'accès au débogueur. Les permissions de débogueur sont en pratique un accès root à l'intérieur d'un onglet. Peu d'extensions professionnelles en ont besoin.
  4. Traitez l'activité des agents IA comme sa propre source de télémétrie. Corrélez les prompts et les actions du navigateur avec les journaux d'identité, d'accès aux données et de réseau. Le signal que vous cherchez n'est pas un malware. C'est un logiciel de confiance qui se comporte en dehors du flux attendu de l'utilisateur.
  5. Appliquez le moindre privilège à l'assistant lui-même. Les actions sensibles devraient exiger une confirmation explicite, et les canaux de commande devraient être isolés pour qu'aucune origine autre que le fournisseur ne puisse parler en son nom.

La conclusion pour nos clients

Si vous testez des navigateurs IA dans une équipe, le plan de déploiement compte autant que le choix du modèle. Demandez au fournisseur comment le canal entre le cerveau et le corps est authentifié, quelles origines sont autorisées à envoyer des prompts, et s'il existe une piste d'audit qu'un analyste peut vraiment lire. Si ces réponses restent vagues, c'est votre entrée au registre des risques.

Nous intégrons de l'IA dans les logiciels de nos clients chaque semaine, et BragJack est le rappel auquel nous revenons toujours : les défaillances intéressantes ne sont pas dans le modèle. Elles sont dans les jointures entre des composants qui croyaient chacun que l'autre était digne de confiance.

Auditez les jointures.

Table des matières

  • ↗L'architecture à laquelle personne ne pense
  • ↗Ce que les attaquants ont réellement obtenu
  • ↗La réserve honnête
  • ↗Pourquoi cela compte plus que la liste des CVE
  • ↗Ce qu'il faut faire cette semaine
  • ↗La conclusion pour nos clients

Articles liés

Illustration cyberpunk sombre de deux maillons de chaîne néon entrelacés, l'un fait de pixels de fichier image, l'autre en forme de badge d'identité

La prise de contrôle de comptes OpenAI : quand votre SSO transforme un bug de forum en incident Tier-0

Des chercheurs de Hacktron ont utilisé Claude Opus 5 pour enchaîner une faille libheif dans le forum public d'OpenAI avec une faiblesse du système de connexion, prenant le contrôle de comptes ChatGPT et Codex de collaborateurs en moins de 72 heures. La leçon ne concerne pas une seule entreprise : l'authentification unique fait de chaque service tiers une partie de votre périmètre d'impact.

Necolas HamwiNecolas Hamwi
20 septembre 2026 - 7 min de lecture
Illustration cyberpunk sombre d'un plan de contrôle d'IA fait de panneaux de circuit translucides violet et cyan néon, avec un cadenas ouvert faiblement lumineux en son centre

CVSS 10.0 dans Azure AI Foundry : votre plan de contrôle IA est désormais Tier-0

Microsoft a corrigé CVE-2026-85889, une faille d'authentification manquante notée CVSS 10.0 dans Azure AI Foundry, qui permettait à un attaquant non authentifié sur le réseau d'élever ses privilèges dans la plateforme que les entreprises utilisent pour bâtir et opérer leurs agents IA. Aucune action client n'était requise, mais l'avis confirme que les plateformes IA sont devenues une infrastructure Tier-0.

Necolas HamwiNecolas Hamwi
19 septembre 2026 - 7 min de lecture
Illustration numerique cyberpunk d'un agent IA enferme dans un cube de machine virtuelle translucide, un fil de lien symbolique neon traversant la paroi vers des icones de fichiers de l'hote

Le bac a sable de votre agent IA est devenu la porte de sortie

Docker a corrige deux failles dans Docker Sandboxes, CVE-2026-77179 (Critique 9.4) et CVE-2026-79994 (Elevee 8.7), qui permettaient au code malveillant execute dans la machine virtuelle d'un agent de codage IA de sortir de l'espace de travail partage et de lire ou modifier des fichiers de l'hote macOS. Les bugs se trouvaient dans la couche d'isolation elle-meme, et l'evasion herite des privileges du compte hote qui a lance la VM.

Necolas HamwiNecolas Hamwi
18 septembre 2026 - 7 min de lecture