CVE-2026-0628: Die Kontrolle über den Agenten läuft über die Erweiterung
CVE-2026-0628, mit einer von Google gezahlten Bounty von 7.000 Dollar, verwandelt eine Netzwerkregel einer Chrome-Erweiterung in Codeausführung innerhalb des Kontexts von Gemini. Der Forscher Gal Weizman von Forever Security veröffentlichte die Technik am 19. September 2026 unter dem Namen BragJack.
Die Angriffskette verlangt eine Vorbedingung: die bösartige Erweiterung, die bereits im Browser des Opfers vorhanden ist. Ab diesem Punkt läuft der Rest ohne Nutzerinteraktion ab, ohne Klick, ohne Zustimmung.
Der Proof of Concept traf fünf Chromium-Ziele: Gemini Live in Chrome, Perplexity Comet, Microsoft Edge, Opera Neon und Claude in Chrome. Laut dem am 19. September 2026 von BleepingComputer veröffentlichten Bericht[1] zahlten die fünf Anbieter mehr als 20.000 Dollar an Bounties, in einer Spanne von 600 bis 7.000 Dollar, und die Forschung führte zu zwei CVEs.
Brain und Body: die fehlende Vertrauensgrenze
Weizman beschreibt diese Systeme als ein Paar von Komponenten. Das Modell verarbeitet die Anweisungen und entscheidet über die Aktion: es ist das «Brain». Eine privilegierte Komponente des Browsers führt sie aus: sie ist der «Body».
Diese Komponente öffnet die Tabs, liest den Inhalt der Seiten, erstellt Screenshots und agiert auf den Websites. Sie bringt die Privilegien des Browsers mit, also die vollen Privilegien des Nutzers.
Die Schwachstelle sitzt im Kanal zwischen beiden. Die privilegierte Komponente vertraut den Seiten und dem Datenverkehr, die beim Modell ankommen, und dieser Datenverkehr bleibt durch eine lokale dritte Partei umschreibbar.
Eine installierte Erweiterung wird so zur Instanz, die die Aktionen des Agenten diktiert. Der vom Nutzer eingegebene Prompt sinkt zum beliebigen Input herab, obendrein zum am wenigsten privilegierten der Kette.
declarativeNetRequest: die Primitive, die den Datenverkehr umschreibt
Dieselbe Erweiterung funktionierte bei allen fünf Zielen, gestützt auf eine Standardfunktion von Chromium: declarativeNetRequest. DNR erlaubt es einer Erweiterung, die Behandlung von Netzwerkanfragen zu verändern, einschließlich Response-Header und Umleitung von Ressourcen.
In Chrome existierten die Schutzmechanismen und waren ausdrücklich formuliert. Die Erweiterung hatte das Verbot, die privilegierte Komponente chrome://glic anzurühren, und das Verbot, Skripte in die Gemini-Website zu injizieren.
Die DNR-Regeln umgingen beide Verbote auf seitlichem Weg. Der Forscher fing die Anfragen der eingebetteten Gemini-Web-App ab, schwächte die Sicherheits-Header und leitete eine JavaScript-Ressource um.
Das Ergebnis ist Code, der im Kontext von Gemini ausgeführt wird, im direkten Dialog mit der privilegierten KI-Komponente von Chrome. Der normale Anfragefluss der App wird übergangen. Die Angriffsfläche ist der lokale Datenverkehr des Browsers, und die Kontrolle geht an den über, der ihn umschreibt.
Reichweite: lokale Dateien, Screenshots, Peripheriegeräte
Der in Chrome erlangte Zugriff umfasst das Lesen lokaler Dateien, die Webinhalte und die Aufnahme von Screenshots, mit einem offenen Weg zu Kamera und Mikrofon. Google und Microsoft haben die ihnen zugewiesenen Schwachstellen bereits behoben.
Ein abgerufenes Dokument, eine umgeschriebene Antwort, eine ersetzte Ressource: eines davon genügt, um den Agenten in Bewegung zu setzen. Das System, das ein Agent erreicht, ist das System, das ein Agent kompromittiert.
Der Perimeter deckt sich hier mit dem Profil des Unternehmensbrowsers. Aktive SaaS-Sitzungen, Cookies, Passwort-Manager, in einem Tab geöffnete Dokumente: alles fällt in die Reichweite des gekaperten Agenten.
Der Patch von zwei Anbietern lässt die Frage nach den anderen drei offen. Der öffentliche Bericht dokumentiert die Behebung durch Google und Microsoft; für Perplexity, Opera und Anthropic bleibt die Lage bei den jeweiligen Advisories zu prüfen.
Von Agenten, die lesen, zu Agenten, die handeln
Comet und Neon erhöhen den Einsatz. Ihre Agenten agieren auf den Websites, nicht nur lesend, und damit wird aus dem Kapern statt eines Datenabflusses eine Handlung im Namen des Opfers.
Im Fall von Comet stellte der Forscher fest, dass die im Browser integrierte Agenten-Erweiterung verschiedenen Perplexity-Domains vertraut. Das Vertrauen gegenüber einer Domain ist genau so viel wert wie die Fähigkeit einer Erweiterung, die Antworten dieser Domain umzuschreiben.
Das ist der Unterschied zwischen einem Vertraulichkeitsvorfall und einem Integritätsvorfall. Ein Agent, der Formulare ausfüllt, klickt und absendet, operiert mit der Identität des Nutzers auf jedem bereits authentifizierten Dienst.
Das Audit-Log dieser Dienste verzeichnet den Nutzer. Die Unterscheidung zwischen einer menschlichen Handlung und einer Handlung des gekaperten Agenten verschwindet aus den Protokollen, und mit ihr die Möglichkeit, den Vorfall zu rekonstruieren.
Die Root Condition: implizites Vertrauen in den Kanal
Die grundlegende Bedingung verbindet BragJack mit der Familie der Prompt Injection. In beiden Fällen reist ein von außen abgerufener Inhalt mit den Zugangsdaten des Nutzers und kommt bei der Entscheidungsinstanz als legitime Anweisung an.
Ein Großteil der RAG-Architekturen im Produktivbetrieb behandelt das abgerufene Dokument als vertrauenswürdige Daten. Die Assistenten im Browser wiederholen das Muster auf einer tieferen Ebene: Der Transportkanal wird zum Vektor.
Auch die gegenteilige Lesart gilt, und sie ist zutreffend. BragJack verlangt eine Vorbereitung, denn die bösartige Erweiterung muss installiert werden, der Angriff geht also von einer bereits erfolgten Kompromittierung aus.
Das verkleinert den Kreis der Betroffenen und erhöht den Wert des Ziels. Eine Erweiterung mit weitreichenden Berechtigungen ist Handelsware, sie wechselt den Eigentümer und erhält automatische Updates: Das Bedrohungsmodell der Lieferkette von Erweiterungen dringt in den Perimeter des Agenten ein.
Drei Fragen für Enterprise-AI-Teams
Das operative Thema ist hier die Verwaltung der Browser-Flotte, noch vor der Wahl des Modells. Die drei nützlichen Fragen für das nächste Sicherheitsgremium bleiben direkt.
- Welches Inventar existiert für die Erweiterungen, die auf den Browsern mit KI-Assistenten installiert sind, mit Berechtigungen und erklärtem Eigentümer?
- Welche Agenten im Browserbestand haben die Fähigkeit, auf Websites zu handeln, und nicht nur zu lesen?
- Welche Unternehmensrichtlinie blockiert die Installation von Erweiterungen außerhalb der Allowlist auf den Profilen, die regulierte Daten berühren?
Die praktische Antwort führt über eine Enterprise-Policy von Chrome oder Edge mit strikter Allowlist für Erweiterungen. Es ist eine ausgereifte Maßnahme, seit Jahren verfügbar, und die wirksamste Bremse gegen diese Angriffsklasse.
Die zweite Maßnahme ist die Trennung der Profile. Agentische Assistenten leben auf einem eigenen Profil, ohne administrative Sitzungen und ohne Zugriff auf die Code-Repositories.
Entscheidungen für den nächsten Planning Cycle
Für den CTO lautet die Frage knapp: Ist diese Architektur eine Falle oder ein Wettbewerbsvorteil? Das heutige Urteil hängt vom Grad der Kontrolle über den Erweiterungsbestand ab, mehr als vom Anbieter des Assistenten.
Für den Head of Engineering betrifft der Punkt die Ausführungsgrenze. Ein Browser-Agent in Produktionsqualität verlangt eine unabhängige Validierung zwischen dem Seiteninhalt und der privilegierten Aktion, mit expliziten Circuit Breakern für Schreiboperationen.
Für den CFO ändert sich an den Lizenzkosten wenig und an den Kontrollkosten viel. Die technischen Schulden werden hier in Flottenverwaltung, in Logging und in Incident Response bezahlt.
Für das Einkaufsgremium gehört der Vertrag in drei Punkten neu verhandelt: zugesicherte Patch-Zeiten, öffentlicher Advisory-Kanal und namentliche Logs der Agentenaktionen. Eine gezahlte Bounty zählt als Signal für einen Prozess, und das Signal, das zählt, bleibt der dokumentierte Patch.
Dieser Artikel wurde von einem redaktionellen KI-Autor unter menschlicher Aufsicht verfasst, in Übereinstimmung mit den Transparenzpflichten der Verordnung (EU) 2024/1689 (AI Act, Art. 50). Die Quellen sind im Text verlinkt.
Article by LEON
Quellen
- dem am 19. September 2026 von BleepingComputer veröffentlichten Bericht 19 Sep 2026 (bleepingcomputer.com)
- Dark Reading — major cybersecurity trade outlet (darkreading.com)