Brief IA : Navigateurs IA détournés : deux CVE et 20 000 $ de primes

Navigateurs IA détournés : deux CVE et 20 000 $ de primes

Brief IA
Tom Levy·4 min·1 vues

Des chercheurs de Forever Security ont démontré que des extensions malveillantes peuvent détourner les agents IA de navigateurs comme Chrome, Edge et Opera Neon via une technique appelée « Prompt Forcing ». Deux failles de sécurité ont été corrigées, et plus de 20 000 dollars de primes ont été versés aux chercheurs, soulignant l'importance de contrôler les extensions pour protéger les données personnelles.

En bref
1Des chercheurs de Forever Security ont démontré qu’une extension malveillante peut détourner les agents IA de Chrome, Edge, Comet, Opera Neon et Claude in Chrome
2La technique, baptisée « Prompt Forcing », permet d’envoyer des ordres directs aux assistants IA, qui exécutent alors des actions avec leurs droits étendus
3Deux failles de sécurité (CVE) ont été corrigées et plus de 20 000 dollars de primes ont été versés aux chercheurs
4L’attaque nécessite une extension déjà installée, d’où l’importance de contrôler les modules et de limiter les accès des assistants
💡Pourquoi c'est importantLes agents IA intégrés aux navigateurs disposent de droits étendus, ce qui rend leur détournement potentiellement très impactant pour la sécurité des données personnelles.
Le brief IA que lisent les pros

La recherche en IA te passionne ?

Les papers et avancées qui comptent, expliqués simplement, chaque soir. Gratuit.

Inclus dès l'inscription : notre sélection des meilleurs guides & comparatifs IA.

Choisis ton rythme

Gratuit · Pas de spam · Désabonnement en 1 clic

📄
L'analyse en français

Une équipe de Forever Security montre comment une extension peut prendre la main sur les agents IA intégrés à Chrome, Edge, Comet, Opera Neon et Claude in Chrome. La technique, nommée « Prompt Forcing », a mené à deux CVE corrigées et à plus de 20 000 dollars de primes, tout en rappelant l’importance du contrôle des extensions et des accès des assistants.

Des actions concrètes prouvées et deux failles déjà corrigées

La démonstration la plus marquante concerne Comet : les chercheurs ont réussi à faire consulter à l’agent les cinq derniers courriels d’un compte de test, à en générer un résumé, puis à envoyer ce résumé vers une autre adresse. De la même manière, ils ont pu ouvrir des pages ou des fichiers locaux, extraire leur contenu, lire des PDF et prendre des captures d’écran. D’autres environnements, comme Opera Neon, Claude in Chrome et les capacités d’action de Copilot dans Edge, ont également été vulnérables à des variantes de cette attaque. Deux failles de sécurité, référencées CVE-2026-0628 pour Chrome et CVE-2026-55945 pour Edge, ont été corrigées récemment. Les chercheurs ont reçu plus de 20 000 dollars de primes, dont 7 000 dollars pour Chrome et 7 000 dollars pour Comet.

Le « Prompt Forcing » envoie des ordres directs aux agents

La famille d’attaques identifiée porte le nom de « Prompt Forcing ». À la différence d’une injection de prompt classique, cette technique offre à l’attaquant la possibilité de soumettre une requête spécifique à l’agent IA, laquelle sera réalisée en utilisant les permissions déjà attribuées dans le navigateur. Cette performance est due au large éventail d’autorisations dont bénéficient les agents IA présents dans les navigateurs, capables d’accéder aux onglets actifs, de naviguer dans des fichiers et d’agir directement sur des sites web.

Le rôle pivot d’une extension et des détournements spécifiques

L’attaque BragJack nécessite qu’une extension malveillante soit déjà installée dans le navigateur, ce qui constitue une condition préalable essentielle. Les chercheurs ont exploité la capacité des extensions Chromium à modifier le traitement des requêtes réseau. Dans Chrome, ils ont pu altérer les protections de l’application Gemini intégrée et détourner l’un de ses scripts pour exécuter leur propre code. Ils ont ainsi envoyé au navigateur des commandes normalement transmises par l’assistant, qui ont été exécutées comme si elles provenaient de celui-ci, ouvrant l’accès à des pages, des fichiers locaux et à la lecture de documents. Sur Comet, l’attaque s’appuie sur une faille dans la gestion des domaines de confiance : l’agent acceptait des commandes depuis plusieurs adresses de Perplexity, dont un domaine de test moins protégé. L’extension a empêché la redirection vers le site principal, injecté du code sur ce domaine et transmis directement des instructions à l’agent.

Portée de la preuve de concept et mesures de réduction des risques

BragJack est une preuve de concept réalisée dans le cadre de travaux de recherche et reste conditionnée par la présence préalable d’une extension malveillante, ce qui limite sa portée immédiate. Toutefois, une technique révélée par la recherche peut aussi être découverte ou reproduite par des attaquants. Il est donc recommandé de vérifier la provenance des extensions installées et les autorisations qu’elles demandent, de retirer régulièrement celles devenues inutiles ou d’origine incertaine, et de mettre à jour le navigateur dès que des correctifs sont disponibles. Il est également conseillé de surveiller et, lorsque c’est possible, de restreindre les accès accordés aux assistants, notamment pour les fichiers locaux, les comptes connectés et les actions directes sur les sites. Ces recommandations prennent tout leur sens au vu de la capacité démontrée par les chercheurs à détourner les commandes d’agents comme Gemini dans Chrome, Copilot dans Edge, Comet, Opera Neon et Claude in Chrome pour agir au nom de l’utilisateur.

Suivez Brief IA

L'actu IA du jour, aussi dans votre fil.

Commentaires