Eine einzige Browsererweiterung, installiert wie jede andere, kann die Kontrolle über den in Chrome, Edge oder mehrere andere Browser eingebauten KI-Agenten übernehmen und ihn im Auftrag eines Angreifers handeln lassen. Das berichtete Fox News am 28. September 2026 unter Berufung auf Forschung des Sicherheitsunternehmens Forever Security [1]. Der Forscher Gal Weizman nennt die Technik BragJack [2].
Hintergrund
Immer mehr Browser liefern einen KI-Agenten mit, der eine Seite lesen, einen Screenshot aufnehmen oder im Auftrag einer Person eine Aktion ausführen kann, und dieser Agent läuft in der Regel in internen, vertrauenswürdigen Seiten, die der Browser selbst als voll privilegiert behandelt. Browsererweiterungen sind dagegen Code von Drittanbietern, den viele Menschen für Werbeblocker, Preisvergleiche oder ähnliche Aufgaben installieren, und erhalten ihre Berechtigungen getrennt von dieser vertrauenswürdigen Schicht [2].
Ergebnisse
Laut dem eigenen Bericht von Forever Security beginnt die Technik mit einer Berechtigung, die viele legitime Erweiterungen ohnehin anfordern: declarativeNetRequest von Chromium, gedacht für Werkzeuge wie Werbeblocker, die Webanfragen umschreiben. Weizman stellte fest, dass dieselbe Berechtigung die Sicherheits-Header einer Seite abschwächen und die von ihr geladenen JavaScript-Dateien umleiten kann, einschließlich der internen Seiten, über die ein Browser mit seinem eingebauten KI-Agenten kommuniziert [2]. Statt eine Anweisung in einer Webseite zu verstecken und darauf zu hoffen, dass die KI sie liest, wie beim älteren Ansatz der „Prompt Injection“, schickt die Erweiterung einen vollständigen, fertigen Befehl direkt über den vertrauenswürdigen Kanal, den der Browserhersteller gebaut hat, damit sein eigener Agent darüber Aufträge empfängt. Der Agent führt die Anweisung dann mit dem Zugriff aus, den er ohnehin hat, etwa Dateien lesen, einen Screenshot aufnehmen oder, in einer Demonstration gegen den Browser Comet von Perplexity, die jüngsten E-Mails eines Nutzers zusammenfassen und an ein vorgegebenes Postfach senden [2].
DiNneR Serving ist die Technik, die die Kombination dieser beiden Narrative missbraucht, um andere Browser und Erweiterungen anzugreifen, indem sie JS-Code in privilegierte Kontexte einschleust.
Gal Weizman, Forever Security, über die zugrunde liegende Technik
Forever Security gibt an, die Technik gegen Gemini Live in Chrome, Perplexity Comet, die Actions von Microsoft Edge, Opera Neon und Claude in Chrome demonstriert zu haben [2]. Google behob die Lücke in Chrome/Gemini, geführt als CVE-2026-0628, und zahlte eine Prämie von 7.000 Dollar; auch andere Hersteller, darunter Anthropic, zahlten Prämien für ihre eigenen Korrekturen [1]. Die Quellen sind sich nicht ganz einig, wo eine zweite Lücke, CVE-2026-55945, liegt: Der Bericht von Forever Security ordnet sie Perplexity Comet zu, während Fox News und BleepingComputer sie als Race Condition in Microsoft Edge beschreiben [1] [3].
Folgen für Mac-Nutzer
Die betroffenen Browser, Chrome, Edge, Opera und auf Chromium basierende Browser, laufen alle unter macOS; ein Mac, auf dem die KI-Funktionen eines dieser Browser eingeschaltet sind, fällt daher in den Bereich dieser Forschung. Es handelt sich um einen Proof of Concept, auf den die Hersteller bereits mit Patches reagiert haben, nicht um eine bestätigte aktive Kampagne [1] [2]. Er weist auf eine allgemeine Schwachstelle hin: Jede Erweiterung mit weitreichenden Berechtigungen ist in der Lage, in das einzugreifen, was die KI-Funktionen eines Browsers sehen und tun können, auf jedem Betriebssystem, auf dem dieser Browser läuft.
Empfehlungen
- In Safari das Menü Safari › Einstellungen › Erweiterungen öffnen, jede Erweiterung prüfen und nachsehen, ob ihr Website-Zugriff auf Alle Websites, eine bestimmte Liste oder Keine gesetzt ist.
- In Chrome chrome://extensions öffnen, bei jeder Erweiterung die Einstellung Websitezugriff prüfen und alles hinterfragen, was auf Auf allen Websites steht.
- Bei jeder Erweiterung mit weitreichendem Zugriff den Store-Eintrag öffnen und Herausgeber, Datum der letzten Aktualisierung und aktuelle Bewertungen auf Anzeichen einer Umbenennung oder eines Eigentümerwechsels prüfen.
- Jede Erweiterung entfernen oder deaktivieren, die unbekannt ist, nicht genutzt wird oder nicht mehr gebraucht wird.
- Erweiterungen nur aus dem offiziellen Safari- oder Chrome Web Store installieren und die angeforderten Berechtigungen vor der Installation lesen, nicht erst, wenn sich etwas falsch anfühlt.
Bezug zu FireAI
FireAI ist eine Netzwerk-Firewall, die auf der Ebene einer App arbeitet, etwa Safari oder Google Chrome als Ganzes, nicht auf der Ebene einer einzelnen Erweiterung innerhalb dieser App. Eine bösartige Erweiterung, die die BragJack-Technik nutzt, fährt auf den eigenen, bereits erlaubten Verbindungen des Browsers mit; eine Firewall außerhalb des Browserprozesses kann daher eine Anfrage des Browsers selbst nicht von einer unterscheiden, die eine bösartige Erweiterung ausgelöst hat, denn der Datenverkehr sieht im Netzwerk identisch aus. FireAI kann keine Browsererweiterung erkennen, auflisten, deaktivieren oder entfernen; deshalb sind die obigen Prüfschritte wichtig.
- Die Weltkarte zeigt jedes Ziel, mit dem Safari oder Chrome kommuniziert, nach Unternehmen und Land, pro App und nicht pro Erweiterung.
- Verbindet sich ein Browser, der normalerweise eine Handvoll bekannter Dienste erreicht, plötzlich mit einem neuen Ziel, macht eine Verbindungsabfrage oder eine Linie auf der Karte dies sichtbar, und Verbindung untersuchen liefert eine Risikobewertung samt Begründung.
- Mit Regeln pro App lässt sich ein Browser auf die Ziele beschränken, die er tatsächlich braucht, und Sicherheitsmodi verschärfen dies in einem nicht vertrauenswürdigen Netzwerk weiter.
Einschränkungen
Keine der Quellen berichtet von einem bestätigten Fall, in dem BragJack außerhalb der eigenen Tests von Forever Security gegen ein reales Opfer eingesetzt wurde; die beteiligten Hersteller hatten die gemeldeten Lücken bis zum Erscheinen der Berichte bereits behoben [1] [2]. Die Quellen widersprechen sich darin, welchen Browser CVE-2026-55945 betrifft; dieser Beitrag weist darauf hin, ohne es aufzulösen [1] [3]. Nicht geklärt ist, wie viele Erweiterungen allgemein die Berechtigung declarativeNetRequest auf eine Weise nutzen, die sich ebenso missbrauchen ließe.
FireAI wird von HisnLabs entwickelt.
FireAI von HisnLabs 17 Tage kostenlos testen.