BragJack zeigt, wie eine einzelne bösartige Erweiterung KI-Browseragenten lenken kann
Gal Weizmans BragJack-Forschung verlagert den Blick von einzelnen Chatbot-Prompts auf die Browser-Ebene, wo eine installierte Erweiterung mehrere KI-Browsing-Agenten beeinflussen kann.

BragJack, ein Forschungsprojekt des Sicherheitsforschers Gal Weizman von Forever Security, demonstriert ein Risiko für Browser-Agenten, das mit einer vertrauten Voraussetzung beginnt: Zunächst muss eine bösartige Erweiterung installiert werden. Was sich nach dieser Installation verändert, ist der Umfang des Einflusses. Die Demonstrationen zeigten, dass eine Erweiterung, sobald sie in Chrome oder einem anderen unterstützten Browser-Kontext vorhanden ist, mehrere KI-Browsing-Agenten lenken und in manchen Fällen Aktionen ohne einen weiteren Klick des Nutzers auslösen konnte.
Vom Chatbot-Prompt zur Browser-Kontrolle
Die Forschung wurde gegen Chrome mit Gemini Live, Perplexity Comet, Microsoft Edge, Opera Neon und Claude in Chrome demonstriert. Diese Liste ist relevant, weil das Problem nicht als einzelne Schwachstelle in einem bestimmten Assistenten dargestellt wird. Es handelt sich um ein Muster, bei dem KI-Browsing-Agenten, Browser-Oberflächen und Erweiterungsmechanismen aufeinandertreffen. Der Browser wird zur gemeinsamen Umgebung, und die Erweiterung wird zu einer Position, von der aus der Angreifer beeinflussen kann, was der Agent sieht oder tut.
Diese Unterscheidung steht im Zentrum der Analyse. Gewöhnliche Prompt Injection hängt typischerweise davon ab, dass bösartige Anweisungen dort platziert werden, wo ein Modell sie liest, etwa im Seiteninhalt. BragJack nutzt eine Technik namens Prompt Forcing, die die Forschung von gewöhnlicher Prompt Injection trennt. Es geht nicht nur darum, Anweisungen in Text zu verstecken, sondern um Manipulation auf Browser-Ebene, damit der KI-Agent durch eine kontrollierte Umgebung geführt wird.
Der in der Forschung beschriebene technische Mechanismus umfasst deklarative Regeln für Netzwerkanfragen. Diese Regeln können verwendet werden, um Sicherheits-Header oder Weiterleitungen zu verändern. Praktisch bedeutet das, dass die Erweiterung beeinflussen kann, wie sich Browser-Verkehr und Browser-Schutzmechanismen verhalten, bevor der KI-Agent die daraus entstehende Seite oder den Workflow interpretiert. Der Agent kann anschließend auf einen Seitenzustand reagieren, der bereits durch die bösartige Erweiterung geformt wurde.
Was die Demonstrationen zeigten
Zu den demonstrierten Auswirkungen gehörten das Lesen lokaler Dateien und des Verlaufs, das Erfassen von Screenshots und potenziell der Zugriff auf Kameras oder Mikrofone. Dabei handelt es sich um hochsensible Browser- und Gerätebereiche, und ihre Präsenz in den Demonstrationen erklärt, warum die Forschung mehr ist als ein theoretischer Fall von Prompt-Manipulation. Das Problem betrifft einen KI-Browseragenten, der in einer Umgebung arbeitet, in der eine bösartige Erweiterung Annahmen über Zugriff, Kontext oder Ablauf verändert haben kann.
Eine Demonstration mit Perplexity Comet schleuste Informationen aus, während E-Mails zusammengefasst wurden. Dieses Szenario veranschaulicht das praktische Risiko, das entsteht, wenn eine alltägliche KI-Aufgabe mit Eingriffen auf Browser-Ebene kombiniert wird. Das sichtbare Ziel des Nutzers ist einfach: einen Agenten bitten, E-Mails zusammenzufassen. Das verborgene Ergebnis ist ein anderes: Informationen verlassen den erwarteten Kontext. Die bereitgestellten Fakten beziffern nicht, wie breit dies in realen Einsätzen auftreten kann, doch die Demonstration zeigt, dass die Angriffsklasse unter den genannten Bedingungen ausführbar ist.
Ein Microsoft-Edge-Beispiel mit Think-and-Do nutzte eine Race Condition aus. Dieses Detail fügt der Forschung eine weitere Dimension hinzu, weil es zeigt, dass das Verhalten nicht auf statische Inhaltsmanipulation beschränkt ist. Timing und Ausführungsreihenfolge können eine Rolle spielen, wenn KI-Browsing-Agenten durch Browser-Workflows handeln. In solchen Fällen umfasst die Angriffsfläche nicht nur, was der Agent liest, sondern auch, wann der Browser und der Agent bestimmte Schritte ausführen.
Die Berichte sagen außerdem, dass manche Aktionen nach der Installation der bösartigen Erweiterung ohne einen weiteren Klick erfolgen können. Das hebt die anfängliche Installationsvoraussetzung nicht auf, die eine zentrale Einschränkung bleibt. Es verändert aber das Modell der Nutzerinteraktion nach der Kompromittierung. Ein Nutzer könnte glauben, dass das Risiko davon abhängt, Aktionen wiederholt zu genehmigen, während die Forschung zeigt, dass die installierte Erweiterung Bedingungen schaffen kann, unter denen zusätzliche Interaktion nicht immer erforderlich ist.
Was die Bug-Bounty-Zahlen belegen
Die Forschung führte zu mehr als 20.000 US-Dollar an Prämien, mit einzelnen Auszahlungen von 600 bis 7.000 US-Dollar. Diese Zahlen belegen, dass die gemeldeten Parteien zumindest einige Befunde im Rahmen ihrer Programme als gültig und prämienwürdig behandelten. Sie zeigen auch, dass es sich bei der Forschung nicht um eine einzelne isolierte Meldung handelte, sondern um eine Reihe von Problemen, die bedeutsam genug waren, um mehrere Auszahlungen in unterschiedlichen Höhen zu erhalten.
Die Zahlen belegen keine Verbreitung in freier Wildbahn, keine Nutzerexposition in großem Maßstab und auch nicht, dass jeder KI-Browsing-Agent auf dieselbe Weise betroffen ist. Bug-Bounty-Beträge sind kein Maß für die Häufigkeit von Ausnutzung. Sie sind auch keine standardisierte Schweregradskala über alle Anbieter und Kontexte hinweg. Eine Prämie von 600 US-Dollar und eine Prämie von 7.000 US-Dollar können Programmregeln, Folgenabschätzung, Reproduktionsdetails und Anbietergeltungsbereich widerspiegeln; nichts davon sollte zu einem einzigen Risikowert zusammengezogen werden.
Die Forschung umfasst CVE-2026-0628 und CVE-2026-55945. Die CVE-Zuordnung ist relevant, weil sie bestimmten gemeldeten Problemen Kennungen gibt, die getrennt vom breiteren BragJack-Konzept verfolgt werden können. Sie bedeutet für sich genommen nicht, dass dieselbe Schwachstelle in jedem in den Demonstrationen genannten Agenten existiert. Die belastbarere Schlussfolgerung ist enger: Bestimmte Probleme wurden identifiziert, gemeldet und als Teil einer umfassenderen Untersuchung zu Erweiterungs-gestütztem Missbrauch von Browser-Agenten katalogisiert.
Korrekturen und praktische Bedeutung
Google und Microsoft haben gemeldete Probleme behoben. Das ist eine wichtige Unterscheidung zwischen Forschungsbehauptung und Anbieterreaktion: Die Korrekturen gelten für gemeldete Probleme, nicht zwingend für jedes mögliche Erweiterungs-getriebene Prompt-Forcing-Szenario. Die hier verfügbaren Fakten beschreiben keine Korrekturen durch jedes genannte Produkt, und sie sagen auch nicht, dass die breitere Klasse beseitigt wurde. Die praktische Bedeutung ist, dass Sicherheit von Browser-Agenten nicht nur als Problem der Modellanpassung behandelt werden kann.
Für Nutzer und Organisationen liegt die direkteste Lehre bei installierten Erweiterungen. BragJack setzt voraus, dass eine bösartige Erweiterung installiert ist, daher bleibt die anfängliche Vertrauensentscheidung entscheidend. Sobald diese Bedingung erfüllt ist, kann der Agent jedoch in einem Browser-Kontext arbeiten, den der Angreifer beeinflussen kann. Das verschiebt die Risikobewertung: Eine Erweiterung ist nicht bloß ein Zusatz zur Browser-Oberfläche; sie kann zu einem Kontrollpunkt für KI-gestütztes Browsing-Verhalten werden.
Für Entwickler und Plattformteams verweist die Forschung auf die Grenze zwischen Erweiterungsfähigkeiten, Browser-Sicherheits-Headern, Weiterleitungen und Agentenautonomie. KI-Browsing-Agenten sind darauf ausgelegt, Webinhalte zu lesen, zusammenzufassen und über sie hinweg zu handeln. BragJack zeigt jedoch, dass Webinhalt und Browser-Zustand aktiv durch eine Erweiterung geformt werden können, bevor der Agent reagiert. Sicherheitsdesign muss daher trennen, was der Nutzer angefordert hat, was der Agent abgeleitet hat und was die Browser-Umgebung manipuliert darstellte.
Die wichtigste von BragJack hervorgehobene Veränderung besteht nicht darin, dass Browser-Erweiterungen bösartig sein können; diese Prämisse ist durch die Angriffsvoraussetzung selbst gesetzt. Die Veränderung besteht darin, dass KI-Browsing-Agenten Manipulationen auf Browser-Ebene einen neuen Weg zu Folgen geben. Eine einzelne installierte Erweiterung kann mehrere Agenten beeinflussen, und die Demonstrationen zeigen Effekte, die von Datenzugriff bis zu Workflow-Missbrauch reichen. Die Forschung belegt keine universelle Kompromittierung, zeigt aber, warum Vertrauen in Erweiterungen, Browser-Vermittlung und Handeln von KI-Agenten gemeinsam bewertet werden müssen.
Quellen
- BragJack attacks hijack AI browser agents through malicious extensionsBleepingComputer · 21. September 2026
- BragJack exposes browser-agent extension risksiThome · 22. September 2026



