
Një shtesë e vetme mund të rrëmbejë asistentët e AI në pesë shfletues
Forever Security zbuloi se një shtesë e vetme e shfletuesit mund të marrë kontrollin e asistentëve të AI të integruar në Chrome, Edge, Comet, Opera Neon dhe Claude, duke lexuar skedarë dhe në disa raste duke përdorur kamerën.
Studiuesit e sigurisë në Forever Security kanë demonstruar se një shtesë e zakonshme e shfletuesit mund të rrëmbejë asistentët e AI të integruar në pesë produkte të bazuara në Chromium: Gemini Live në Chrome, Perplexity Comet, Microsoft Edge, Opera Neon dhe shtesën Claude in Chrome. Sapo shtesa ishte instaluar, studiuesit thonë se ajo mund të hynte në AI-n e integruar të secilit produkt me një klikim të vetëm. Në Comet, Edge, Opera Neon dhe Claude in Chrome, ajo mund të drejtonte agjentin e AI të vepronte në emër të një sulmuesi. Në Chrome dhe Comet, ajo mund të lexonte skedarë nga kompjuteri i përdoruesit, dhe në Chrome mund të ndizte gjithashtu kamerën dhe mikrofonin. Gjetjet janë demonstrime nga studiuesit, jo sulme të vërejtura në terren, dhe secila kërkon që shtesa e sulmuesit të jetë tashmë duke u ekzekutuar në shfletuesin e viktimës.
Të pesë produktet funksionojnë sipas të njëjtit model bazë, sipas Forever Security. AI-ja ka një 'trup' brenda shfletuesit që mund të shohë ekranin, të hapë skedarë, të përdorë kamerën dhe të ndërmarrë veprime, dhe një 'trur' të veçantë që ekzekutohet në serverët e kompanisë dhe i thotë trupit çfarë të bëjë. Trupi është projektuar të marrë urdhra vetëm nga një faqe e vetme e besuar, si gemini.google.com për Chrome ose perplexity.ai për Comet. Një shtesë e shfletuesit nuk duhet të komandojë atë trup, sepse një shtesë mund të ndryshojë faqet e internetit por nuk mund të kontrollojë vetë shfletuesin. Metoda e Forever Security ishte të rrëmbente faqen e besuar që trupi dëgjon dhe, përmes saj, t'i dërgonte trupit komandat e veta. Shtesa kishte nevojë vetëm për dy leje të zakonshme: një që ndryshon faqet e internetit, të cilën e përdorin bllokuesit e reklamave, dhe një të quajtur declarativeNetRequest që ndryshon mënyrën se si shfletuesi dërgon dhe merr trafikun e rrjetit. Së bashku ato lejonin shtesën të fuste kodin e vet në faqen e besuar dhe të fliste me AI-n sikur të ishte vetë furnizuesi.
Rasti i Chrome nuk është i ri. Studiuesi i Forever Security Gal Weizman e detajoi për herë të parë publikisht në mars si GlicJack, dhe Google e rregulloi në fillim të janarit 2026 në versionin e Chrome 143.0.7499.192. Ai gjurmohet si CVE-2026-0628 dhe vlerësohet 8.8 nga 10 nga agjencia amerikane e sigurisë kibernetike CISA, e cila vendosi pikët sepse Instituti Kombëtar i Standardeve dhe Teknologjisë nuk e ka bërë. Katër gjetjet e tjera janë ato që Weizman shtoi këtë vit. Duke përdorur të njëjtën ide, Forever Security tha se arriti AI-n e integruar në Comet, Edge, Opera Neon dhe Claude in Chrome. Vetëm gjetja e Edge mori një CVE, CVE-2026-55945, një çështje me ashpërsi më të ulët të vlerësuar 4.2 që Microsoft e rregulloi në versionin e Edge 150.0.4078.48 më 2 korrik. Gjetjet e Comet, Opera Neon dhe Claude nuk kanë CVE dhe bazohen në rrëfimin e vetë Forever Security. Kompania tha se fitoi rreth 20,000 dollarë në shpërblime për gabime në të pesë produktet, edhe pse shifrat e saj për produkt shtohen në 20,500 dollarë.
Forever Security listoi çfarë mund të bënte secili sulm. Comet ishte rasti më i keq, thanë studiuesit. Perplexity e ndërtoi Comet si një shfletues plotësisht të drejtuar nga AI, kështu që agjenti i tij kishte fuqi të gjera: pasi rrëmbehej, ai mund të lexonte çdo skedar në kompjuter, të listonte faqet që përdoruesi kishte vizituar, të merrte pamje ekrani dhe të vepronte si përdoruesi. Perplexity kishte bllokuar shtesat nga faqja e saj kryesore, kështu që Forever Security përdori një adresë testimi të mbetur, testing.perplexity.com, që nuk ishte mbyllur në të njëjtën mënyrë. Claude in Chrome ishte rasti më i butë. 'Claude in Chrome është një shtesë e shfletuesit, jo një shfletues,' shkroi kompania, dhe e quajti gjetjen më pak serioze sepse një shtesë po abuzonte me një tjetër në vend që një shtesë të abuzonte me një shfletues. Anthropic e vlerësoi me ashpërsi mesatare dhe pagoi një shpërblim. Forever Security gjithashtu tha se Anthropic e emëroi atë të parin që raportoi gjetjen e Claude, ndërsa raportimet e mëparshme publike nga LayerX (ClaudeBleed, prill) dhe Manifold Security (korrik) përshkruanin boshllëqe të ngjashme në versione të mëvonshme. Edge ishte më i vështiri për t'u thyer. Microsoft kishte provuar të bllokonte trukun e shtesës, kështu që Forever Security kombinoi dy dobësi: mori kontrollin e një faqe marketingu të Microsoft që lejohej të dërgonte kërkesa te AI-ja e Edge, pastaj përdori një race condition për të kaluar agjentin midis mënyrave të tij 'mendo' dhe 'vepro' në momentin e duhur, duke e bërë atë të ekzekutonte një kërkesë. Opera Neon ishte më i lehti. AI-ja e tij merrte urdhra nga opera.com, dhe Opera nuk kishte ndaluar shtesat të ekzekutonin kod në atë faqe, kështu që një shtesë mund të dërgonte komanda direkt. Forever Security tha se Opera raportoi se e kishte gjetur të njëjtën dobësi vetë në të njëjtën kohë, por pagoi një shpërblim gjithsesi.
Deri më 16 shtator 2026, asnjë nga CVE-të nuk ishte listuar në katalogun amerikan të Dobësive të Shfrytëzuara të Njohura, dhe asnjë provë publike nuk tregonte se ndonjë nga pesë metodat po përdorej në një sulm real. Secila prej tyre supozon se sulmuesi tashmë e ka bindur përdoruesin të instalojë shtesën, i njëjti pikënisje si shumë sulme të tjera të shfletuesit. Për dy produktet me një CVE, rregullimi është të përditësoni Chrome në versionin 143.0.7499.192 ose më të ri dhe Edge në versionin 150.0.4078.48 ose më të ri. Për Comet, Opera Neon dhe Claude in Chrome, Forever Security tha se secili furnizues pagoi një shpërblim por nuk dha një datë për rregullimin e metodës së saktë që përshkroi. Përdoruesit e atyre tre duhet të sigurohen që softueri i tyre është i përditësuar dhe të rishikojnë shtesat që kanë instaluar.
Filli i përbashkët, tha Forever Security, është se vendosja e një agjenti AI brenda shfletuesit rihap një rrugë që shfletuesit përpiqen shumë ta mbyllin, duke lejuar një shtesë me privilegje të ulëta të arrijë një pjesë me privilegje të larta të shfletuesit. Studiues të tjerë kanë raportuar dobësi të ngjashme në shfletuesit e drejtuar nga AI gjatë vitit të kaluar. Për ekipet që mbështeten në mjete dhe shtesa të bazuara në shfletues në një biznes, AEU-I ofron konsulencë IT dhe infrastrukture me sigurinë në radhë të parë, e cila mund të ndihmojë në rishikimin dhe zvogëlimin e sipërfaqes së sulmit që përshkruajnë këto gjetje.
Si të Mbroheni
- Përditësoni Chrome në versionin 143.0.7499.192 ose më të ri dhe Edge në versionin 150.0.4078.48 ose më të ri nëse përdorni ata shfletues.
- Për Comet, Opera Neon dhe Claude in Chrome, mbani softuerin të përditësuar dhe rishikoni shtesat që keni instaluar, duke hequr çdo të tillë që nuk e njihni.
- Instaloni shtesa shfletuesi vetëm nga burime të besuara dhe kontrolloni lejet që ato kërkojnë, veçanërisht ato që mund të ndryshojnë faqet e internetit ose trafikun e rrjetit.
- Nëse përdorni një asistent AI brenda shfletuesit tuaj, kini kujdes për përditësimet e sigurisë nga shfletuesi ose krijuesi i shtesës dhe instaloni ato menjëherë.
- Hapni rregullisht listën e shtesave të shfletuesit tuaj dhe çaktivizoni ose fshini shtesat që nuk i përdorni më.
Dobësitë & Zgjidhjet
- CVE-2026-0628 The Chrome vulnerability that allowed an extension to command Gemini Live; fixed in Chrome version 143.0.7499.192 and rated 8.8 by CISA. Shiko zgjidhjen & detajet →
- CVE-2026-55945 The Edge vulnerability that allowed an extension to control the Edge AI agent; fixed in Edge version 150.0.4078.48 and rated 4.2. Shiko zgjidhjen & detajet →
Termat e Shpjeguar
- browser extension Një program i vogël shtesë që ekzekutohet brenda shfletuesit tuaj të internetit për të shtuar veçori ose për të ndryshuar sjelljen e faqeve.
- AI assistant Softuer i integruar në një shfletues ose shtesë që mund të shohë ekranin dhe të ndërmarrë veprime si një ndihmës dixhital.
- CVE Një numër identifikues publik që i jepet një dobësie të njohur sigurie në mënyrë që të gjithë ta gjurmojnë dhe ta rregullojnë atë.
- declarativeNetRequest permission Një leje e shfletuesit që lejon një shtesë të ndryshojë mënyrën se si shfletuesi dërgon dhe merr trafikun e rrjetit.
- race condition Një defekt kohor ku një program mund të mashtrohet duke kaluar shpejt midis dy gjendjeve në momentin e gabuar.
- Known Exploited Vulnerabilities catalog Një listë e qeverisë amerikane me dobësi sigurie që dihet se përdoren në sulme reale.