事件经过
安全研究员Gal Weizman(Forever Security)披露了BragJack(发布于9月16日,在窗口期内被放大)——一种新颖的“提示强制”技术,攻击者通过劫持受信任的页面到助手通道来控制整个提示及其时机,而非经典的模型提示注入。已在Chrome/Edge/Opera Neon/Comet/Claude for Chrome中演示;已分配两个CVE。
影响分析
新颖的agentic攻击类别:攻击者指定的命令驱动一个特权浏览器AI代理,该代理可对本地文件、凭据和网络邮件采取行动——这是企业AI助手部署的现实枢轴,其中助手持有高价值上下文和工具访问权限。
攻击途径
具有两个常见广告拦截器风格权限的恶意浏览器扩展劫持了AI浏览器助手与其特权“主体”组件之间的受信任页面通道,然后直接将攻击者选择的提示提供给浏览器的特权控制平面(绕过模型级安全)——已演示读取本地文件、截屏和窃取邮件摘要。
受影响系统
Chrome Gemini Live、Microsoft Edge Copilot代理、Opera Neon、Perplexity Comet、Claude for Chrome(报告的CVE:CVE-2026-0628 Chrome、CVE-2026-55945 Edge)
缓解措施
Google和Microsoft已修补其分配的CVE;更新Chrome和Edge;审计/移除不需要的扩展;供应商已酌情修补。适用于运行AI浏览器的企业端点。