何が起きたか
セキュリティ研究者のGal Weizman氏(Forever Security)はBragJackを開示した(9月16日公開、期間中に増幅)- これは新しい「プロンプト強制」技術であり、攻撃者はモデルの古典的なプロンプトインジェクションではなく、信頼されたページからアシスタントへのチャネルを乗っ取ることで、プロンプト全体とそのタイミングを制御する。Chrome/Edge/Opera Neon/Comet/Claude for Chromeで実証され、2つのCVEが割り当てられた。
なぜ重要か
新しいエージェント攻撃クラス:攻撃者指定のコマンドが特権ブラウザAIエージェントを駆動し、ローカルファイル、認証情報、ウェブメールに作用できる - これは高価値のコンテキストとツールアクセスを保持するエンタープライズAIアシスタント展開にとって現実的なピボットである。
攻撃経路
2つの一般的な広告ブロッカースタイルの権限を持つ悪意のあるブラウザ拡張機能が、AIブラウザアシスタントとその特権的な「本体」コンポーネント間の信頼されたページチャネルを乗っ取り、攻撃者が選択したプロンプトをブラウザの特権的な制御プレーンに直接供給する(モデルレベルの安全性をバイパス)- ローカルファイルの読み取り、スクリーンショットの取得、メール要約の外部送信が実証された。
影響を受けるシステム
Chrome Gemini Live、Microsoft Edge Copilotエージェント、Opera Neon、Perplexity Comet、Claude for Chrome(報告されたCVE:CVE-2026-0628 Chrome、CVE-2026-55945 Edge)
緩和策
GoogleとMicrosoftは割り当てられたCVEにパッチを適用した。ChromeとEdgeを更新し、不要な拡張機能を監査・削除する。ベンダーは該当する場合にパッチを適用済み。AI対応ブラウザを実行しているエンタープライズエンドポイントに適用される。