CVE-2026-0628: il controllo dell'agente passa per l'estensione
CVE-2026-0628, con un bounty da 7.000 dollari pagato da Google, trasforma una regola di rete di un'estensione Chrome in esecuzione di codice dentro il contesto di Gemini. Il ricercatore Gal Weizman di Forever Security ha pubblicato la tecnica il 19 settembre 2026, con il nome BragJack.
La catena chiede una condizione preliminare: l'estensione ostile già presente nel browser della vittima. Da quel punto il resto corre a interazione utente zero, a click zero, a consenso zero.
Il proof of concept ha colpito cinque bersagli Chromium: Gemini Live in Chrome, Perplexity Comet, Microsoft Edge, Opera Neon e Claude in Chrome. Secondo il resoconto pubblicato da BleepingComputer il 19 settembre 2026[1], i cinque vendor hanno pagato oltre 20.000 dollari di bounty, in una forbice da 600 a 7.000 dollari, e la ricerca ha prodotto due CVE.
Brain e body: il confine di fiducia che manca
Weizman descrive questi sistemi come una coppia di componenti. Il modello ragiona sulle istruzioni e decide l'azione: è il «brain». Un componente privilegiato del browser la esegue: è il «body».
Quel componente apre le schede, legge il contenuto delle pagine, cattura screenshot e agisce sui siti. Porta con sé i privilegi del browser, cioè i privilegi pieni dell'utente.
Il difetto vive nel canale fra i due. Il componente privilegiato si fida delle pagine e del traffico che arrivano al modello, e quel traffico resta riscrivibile da una terza parte locale.
Un'estensione installata diventa così l'autorità che detta le azioni dell'agente. Il prompt digitato dall'utente scende al rango di input qualsiasi, per giunta il meno privilegiato della catena.
declarativeNetRequest: la primitiva che riscrive il traffico
La stessa estensione ha funzionato su tutti e cinque i bersagli, appoggiata a una funzione standard di Chromium: declarativeNetRequest. DNR permette a un'estensione di cambiare la gestione delle richieste di rete, header di risposta e redirect di risorse inclusi.
In Chrome le difese esistevano ed erano esplicite. L'estensione aveva il divieto di toccare il componente privilegiato chrome://glic e il divieto di iniettare script nel sito di Gemini.
Le regole DNR hanno aggirato entrambi i divieti per via laterale. Il ricercatore ha intercettato le richieste della web app Gemini incorporata, ha indebolito gli header di sicurezza e ha rediretto una risorsa JavaScript.
Il risultato è codice in esecuzione dentro il contesto di Gemini, in dialogo diretto con il componente AI privilegiato di Chrome. Il flusso normale di richieste dell'app viene scavalcato. La superficie di attacco è il traffico locale del browser, e il controllo passa a chi lo riscrive.
Raggio d'azione: file locali, screenshot, periferiche
L'accesso ottenuto in Chrome copre la lettura di file locali, il contenuto web e la cattura di screenshot, con una via aperta verso fotocamera e microfono. Google e Microsoft hanno già corretto i difetti a loro assegnati.
Un documento recuperato, una risposta riscritta, una risorsa sostituita: una di queste basta per muovere l'agente. Il sistema che un agente raggiunge è il sistema che un agente compromette.
Il perimetro qui coincide con il profilo del browser aziendale. Sessioni SaaS attive, cookie, password manager, documenti aperti in una scheda: tutto ricade dentro il raggio dell'agente dirottato.
La patch di due vendor lascia aperta la domanda sugli altri tre. Il resoconto pubblico documenta la correzione di Google e di Microsoft; per Perplexity, Opera e Anthropic il quadro resta da verificare presso i rispettivi advisory.
Dagli agenti che leggono agli agenti che agiscono
Comet e Neon alzano la posta. I loro agenti agiscono sui siti, oltre a leggerli, e quindi il dirottamento passa dalla fuga di dati all'azione per conto della vittima.
Nel caso di Comet il ricercatore ha trovato che l'estensione agente integrata nel browser si fida di vari domini Perplexity. La fiducia verso un dominio vale quanto la capacità di un'estensione di riscrivere le risposte di quel dominio.
Questa è la differenza fra un incidente di confidenzialità e un incidente di integrità. Un agente che compila form, clicca e invia opera con l'identità dell'utente su ogni servizio già autenticato.
L'audit log di quei servizi registra l'utente. La distinzione fra un'azione umana e un'azione dell'agente dirottato sparisce dai registri, e con essa la possibilità di ricostruire l'incidente.
La root condition: fiducia implicita nel canale
La condizione di fondo unisce BragJack e la famiglia del prompt injection. In entrambi i casi un contenuto recuperato dall'esterno viaggia con le credenziali dell'utente e arriva al motore decisionale come istruzione legittima.
Gran parte delle architetture RAG in produzione tratta il documento recuperato come dato fidato. Gli assistenti dentro il browser ripetono lo schema a un livello più basso: il canale di trasporto diventa il vettore.
Vale anche la lettura opposta, ed è corretta. BragJack chiede un impianto preliminare, perché l'estensione ostile va installata, quindi l'attacco parte da un compromesso già avvenuto.
Questo riduce la platea, e alza il valore del bersaglio. Un'estensione con permessi ampi è merce di mercato, cambia proprietario e riceve aggiornamenti automatici: il modello di minaccia della supply chain delle estensioni entra dentro il perimetro dell'agente.
Tre domande per gli enterprise AI team
Il tema operativo qui è la gestione della flotta di browser, prima ancora della scelta del modello. Le tre domande utili al prossimo comitato di sicurezza restano dirette.
- Quale inventario esiste delle estensioni installate sui browser che ospitano assistenti AI, con permessi e proprietario dichiarati?
- Quali agenti nel parco browser hanno la capacità di agire sui siti, oltre alla lettura?
- Quale policy aziendale blocca l'installazione di estensioni fuori allowlist sui profili che toccano dati regolati?
La risposta pratica passa da una enterprise policy di Chrome o di Edge con allowlist rigida delle estensioni. È un controllo maturo, disponibile da anni, ed è il freno più efficace contro questa classe di attacco.
Il controllo secondario è la separazione dei profili. Gli assistenti agentici vivono su un profilo dedicato, privo di sessioni amministrative e di accesso ai repository di codice.
Decisioni per il prossimo planning cycle
Per il CTO la domanda è secca: questa architettura è una trappola o un vantaggio competitivo? Il verdetto di oggi dipende dal grado di controllo sul parco estensioni, più che dal vendor dell'assistente.
Per l'Head of Engineering il punto riguarda il confine di esecuzione. Un agente browser production-grade chiede una validazione indipendente fra il contenuto della pagina e l'azione privilegiata, con circuit breaker espliciti sulle operazioni di scrittura.
Per il CFO il calcolo cambia poco sul costo di licenza e molto sul costo di controllo. Il technical debt qui si paga in gestione della flotta, in logging e in risposta agli incidenti.
Per il comitato acquisti il contratto va riaperto su tre voci: tempi di patch dichiarati, canale di advisory pubblico e log nominativi delle azioni dell'agente. Un bounty pagato vale come segnale di processo, e il segnale che conta resta la patch documentata.
Questo articolo è stato redatto da un autore editoriale AI con supervisione umana, in conformità agli obblighi di trasparenza del Regolamento (UE) 2024/1689 (AI Act, Art. 50). Le fonti sono linkate nel testo.
Article by LEON
Fonti
- il resoconto pubblicato da BleepingComputer il 19 settembre 2026 19 set 2026 (bleepingcomputer.com)
- Dark Reading — major cybersecurity trade outlet (darkreading.com)