BragJack montre comment une extension malveillante peut orienter des agents IA de navigation
Les travaux de Gal Weizman déplacent l’attention des prompts de chatbot vers le navigateur, où une extension installée peut influencer plusieurs agents IA.

BragJack, projet de recherche mené par le chercheur en sécurité Gal Weizman, de Forever Security, met en évidence un risque visant les agents de navigation IA à partir d’une condition connue : une extension malveillante doit d’abord être installée. Ce qui change après cette installation tient à l’étendue de l’influence possible. Les démonstrations ont montré qu’une extension, une fois présente dans Chrome ou dans un autre contexte de navigateur pris en charge, pouvait orienter plusieurs agents IA de navigation et, dans certains cas, déclencher des actions sans nouveau clic de l’utilisateur.
Du prompt de chatbot au contrôle du navigateur
La recherche a été démontrée contre Chrome avec Gemini Live, Perplexity Comet, Microsoft Edge, Opera Neon et Claude dans Chrome. Cette liste est importante, car le problème n’est pas présenté comme une faille unique dans un assistant donné. Il s’agit d’un schéma dans lequel se rencontrent agents IA de navigation, surfaces du navigateur et mécanismes d’extension. Le navigateur devient l’environnement partagé, et l’extension devient une position depuis laquelle l’attaquant peut influer sur ce que l’agent voit ou fait.
Cette distinction est centrale dans l’analyse. L’injection de prompt classique dépend généralement d’instructions malveillantes placées là où un modèle les lit, par exemple dans le contenu d’une page. BragJack utilise une technique appelée Prompt Forcing, que la recherche distingue de l’injection de prompt ordinaire. Il ne s’agit pas seulement de cacher des consignes dans du texte, mais d’utiliser une manipulation au niveau du navigateur pour guider l’agent IA dans un environnement contrôlé.
Le mécanisme technique décrit dans les travaux repose sur des règles déclaratives de requêtes réseau. Ces règles peuvent servir à modifier des en-têtes de sécurité ou des redirections. Concrètement, cela signifie que l’extension peut altérer le comportement du trafic et des protections du navigateur avant que l’agent IA n’interprète la page ou le flux de travail obtenu. L’agent peut alors agir sur un état de page déjà façonné par l’extension malveillante.
Ce que les démonstrations ont montré
Les impacts démontrés incluaient la lecture de fichiers locaux et de l’historique, la capture de captures d’écran et la possibilité d’atteindre des caméras ou des microphones. Il s’agit de surfaces sensibles du navigateur et de l’appareil. Leur présence dans les démonstrations explique pourquoi la recherche dépasse le cas théorique d’une manipulation de prompt. Le sujet concerne un agent IA de navigation opérant dans un environnement où une extension malveillante peut avoir modifié les hypothèses d’accès, de contexte ou de déroulement.
Une démonstration avec Perplexity Comet a exfiltré des informations pendant la synthèse d’e-mails. Ce scénario illustre le risque pratique créé par la combinaison d’une tâche IA courante avec une interférence au niveau du navigateur. L’objectif visible de l’utilisateur est simple : demander à un agent de résumer des e-mails. Le résultat caché est différent : des informations quittent le contexte attendu. Les faits fournis ne quantifient pas l’ampleur possible de ce phénomène dans des déploiements réels, mais la démonstration montre que la classe d’attaque est exploitable dans les conditions indiquées.
Un exemple Microsoft Edge Think-and-Do a exploité une condition de concurrence. Ce détail ajoute une autre dimension aux travaux, car il montre que le comportement ne se limite pas à une manipulation statique de contenu. Le moment d’exécution et l’ordre des opérations peuvent compter lorsque des agents IA de navigation agissent via des flux de travail du navigateur. Dans ces cas, la surface d’attaque comprend non seulement ce que l’agent lit, mais aussi le moment où le navigateur et l’agent effectuent certaines étapes.
Les rapports indiquent aussi que certaines actions peuvent se produire sans nouveau clic après l’installation de l’extension malveillante. Cela ne supprime pas l’exigence initiale d’installation, qui reste une contrainte clé. Mais cela modifie le modèle d’interaction avec l’utilisateur après compromission. Un utilisateur peut penser que le risque dépend d’approbations répétées, alors que la recherche montre que l’extension installée peut créer des conditions dans lesquelles une interaction supplémentaire n’est pas toujours nécessaire.
Ce que prouvent les primes
La recherche a donné lieu à plus de 20 000 dollars de primes, avec des récompenses individuelles allant de 600 à 7 000 dollars. Ces montants prouvent que les parties destinataires des signalements ont considéré au moins certaines découvertes comme valides dans le cadre de leurs programmes et dignes d’une récompense. Ils indiquent aussi que la recherche ne correspondait pas à un rapport isolé, mais à un ensemble de problèmes suffisamment significatifs pour recevoir plusieurs primes sur une plage de valeurs.
Ces chiffres ne prouvent pas une prévalence dans la nature, une exposition des utilisateurs à grande échelle, ni que tous les agents IA de navigation sont touchés de la même manière. Les montants des bug bounties ne mesurent pas la fréquence d’exploitation. Ils ne constituent pas non plus une échelle de gravité standardisée entre tous les éditeurs et contextes. Une prime de 600 dollars et une prime de 7 000 dollars peuvent refléter les règles d’un programme, l’évaluation de l’impact, les détails de reproduction et le périmètre du fournisseur, éléments qu’il ne faut pas réduire à un score de risque unique.
La recherche inclut CVE-2026-0628 et CVE-2026-55945. L’attribution de CVE compte, car elle donne à des problèmes signalés précis des identifiants qui peuvent être suivis séparément du concept plus large de BragJack. Elle ne signifie pas, à elle seule, que la même vulnérabilité existe dans chaque agent nommé dans les démonstrations. La conclusion la plus solide est plus étroite : des problèmes spécifiques ont été identifiés, signalés et catalogués dans le cadre d’une enquête plus large sur l’abus d’agents de navigation par des extensions.
Correctifs et implications pratiques
Google et Microsoft ont corrigé des problèmes signalés. C’est une distinction importante entre l’allégation de recherche et la réponse des fournisseurs : les correctifs s’appliquent à des problèmes signalés, pas nécessairement à tous les scénarios possibles de Prompt Forcing piloté par extension. Les faits disponibles ici ne décrivent pas de correctifs pour chaque produit nommé, et n’affirment pas non plus que la classe plus large a été éliminée. L’implication pratique est que la sécurité des agents de navigation ne peut pas être traitée seulement comme un problème d’alignement de modèle.
Pour les utilisateurs et les organisations, l’enseignement le plus direct concerne les extensions installées. BragJack nécessite l’installation d’une extension malveillante, si bien que la décision de confiance initiale reste critique. Une fois cette condition remplie, toutefois, l’agent peut fonctionner dans un contexte de navigateur que l’attaquant peut influencer. Cela déplace le calcul du risque : une extension n’est pas seulement un ajout à l’interface du navigateur ; elle peut devenir un point de contrôle du comportement de navigation assisté par IA.
Pour les développeurs et les équipes de plateforme, la recherche pointe la frontière entre capacités des extensions, en-têtes de sécurité du navigateur, redirections et autonomie des agents. Les agents IA de navigation sont conçus pour lire, résumer et agir sur des contenus web, mais BragJack montre que le contenu web et l’état du navigateur peuvent être activement façonnés par une extension avant la réponse de l’agent. La conception de sécurité doit donc distinguer ce que l’utilisateur a demandé, ce que l’agent a inféré et ce que l’environnement du navigateur a été manipulé pour présenter.
Le principal changement mis en avant par BragJack n’est pas que les extensions de navigateur peuvent être malveillantes ; ce principe est établi par l’exigence même de l’attaque. Le changement tient au fait que les agents IA de navigation donnent à la manipulation au niveau du navigateur une nouvelle voie vers des conséquences. Une seule extension installée peut influencer plusieurs agents, et les démonstrations montrent des effets allant de l’accès aux données à l’abus de flux de travail. La recherche ne prouve pas une compromission universelle, mais elle montre pourquoi la confiance accordée aux extensions, la médiation par le navigateur et l’action des agents IA doivent être évaluées ensemble.
Sources
- BragJack attacks hijack AI browser agents through malicious extensionsBleepingComputer · 21 septembre 2026
- BragJack exposes browser-agent extension risksiThome · 22 septembre 2026



