Versteckte Comet-Browser-API ermöglichte gefährliche Ausführung lokaler Befehle

Eine versteckte MCP-API in Comet ermöglichte es Erweiterungen, lokale Befehle auf den Geräten von Nutzern auszuführen.

Written By
Ken Underhill
Ken Underhill
Nov 21, 2025
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Eine neu entdeckte Schwachstelle im Comet-Browser von Perplexity ermöglicht es versteckten Erweiterungen, ohne Wissen oder Zustimmung der Nutzer lokale Befehle auszuführen.

Sicherheitsforscher von SquareX stellten fest, dass Comet lang etablierte Browser-Sicherheitsmodelle aushebelt, indem der Browser Zugriff auf Systemfunktionen gewährt, die herkömmliche Browser absichtlich verbieten.

Die Forscher sagten dazu: „…Comet hat eine MCP-API implementiert, die es seinen eingebetteten Erweiterungen ermöglicht, beliebige lokale Befehle auf Hostgeräten ohne ausdrückliche Zustimmung des Nutzers auszuführen.“

Versteckte Erweiterungen verschafften Comet Zugriff auf Systemebene

Die Forscher von SquareX stellten fest, dass Comet zwei versteckte eingebettete Erweiterungen installierte – eine Analyseerweiterung und eine Erweiterung für agentengestützte Automatisierung –, ohne sie im Erweiterungs-Dashboard des Browsers anzuzeigen. 

Nutzer können diese Erweiterungen weder deaktivieren noch anzeigen oder verwalten, obwohl sie mit besonderen Berechtigungen ausgestattet sind.

Im Zentrum der Schwachstelle steht ein privater API-Aufruf chrome.perplexity.mcp.addStdioServer , der es diesen Erweiterungen ermöglicht, beliebige Befehle auf dem Hostsystem auszuführen. 

Da die MCP-API undokumentiert ist und nirgendwo in den Allgemeinen Geschäftsbedingungen von Comet erwähnt wird, konnten Nutzer nicht wissen, dass der Browser zur Ausführung von Befehlen auf Geräteebene fähig war.

In der Praxis bedeutet das, dass jede Kompromittierung des Browsers – etwa durch XSS, einen Supply-Chain-Angriff oder eine Man-in-the-Middle-Abfangaktion – Angreifern sofort die Möglichkeit geben könnte, Ransomware auszuführen, Dateien zu exfiltrieren oder lokale Anwendungen zu starten. 

SquareX demonstrierte dieses Risiko erfolgreich, indem das Unternehmen WannaCry über Comet auf einem Testendpunkt ausführte.

Advertisement

Die Angriffskette der MCP-API

SquareX demonstrierte einen vollständigen Proof of Concept, der zeigte, wie Angreifer die MCP-API für ihre Zwecke missbrauchen könnten. 

Zunächst führen die Angreifer ein sogenanntes Extension Stomping durch: Sie extrahieren den legitimen Manifest-Schlüssel der Comet-Erweiterung und verwenden ihn, um eine gefälschte Erweiterung mit derselben ID zu erstellen. 

Sobald diese bösartige Erweiterung per Sideloading geladen wurde, ersetzt Comet die ursprüngliche Erweiterung unbemerkt, behandelt die gefälschte Erweiterung als eigene eingebettete Erweiterung und blendet sie im Erweiterungsmenü aus. 

Die gefälschte Erweiterung führt anschließend eine Skriptinjektion durch und fügt bösartigen Code in perplexity[.]ai-Seiten ein. 

Schließlich löst das injizierte Skript die Ausführung lokaler Befehle aus, indem es Comets agentengestützte Erweiterung anweist, die MCP-API aufzurufen, sodass Ransomware direkt auf dem Gerät des Nutzers ausgeführt werden kann.

Durch die vollständige Umgehung der Browser-Sandbox hebt die Schwachstelle effektiv die zentrale Isolationsschicht auf, auf die moderne Browser angewiesen sind. 

Herkömmliche Browser beschränken den Zugriff von Erweiterungen auf Native-Messaging-APIs, die eine ausdrückliche Zustimmung des Nutzers und eine Konfiguration auf Registry-Ebene erfordern – Schritte, die die MCP-API umgeht.

SquareX zufolge gibt es keine Belege dafür, dass Perplexity die API missbraucht hat. Das undokumentierte Design und die versteckten Erweiterungen schaffen jedoch ein Drittanbieterrisiko für Unternehmen.

Schutz Ihrer Umgebung vor Schwachstellen in KI-Browsern

Die Entdeckung der undokumentierten MCP-API von Comet zeigt, wie schnell KI-gesteuerte Browser unerwartete Risiken auf Systemebene einführen können. 

Sicherheitsteams sollten jeden KI-Browser als Hochrisikoanwendung behandeln und Kontrollen einsetzen, die seine Reichweite, Sichtbarkeit und Fähigkeit zur Ausführung lokaler Aktionen begrenzen.

  • Die Nutzung des Comet-Browsers blockieren oder einschränken , bis Perplexity eine vollständige Sicherheitsmitteilung und dokumentierte Fehlerbehebungen bereitstellt.
  • Strenge Richtlinien für Anwendungssteuerung und MDM durchsetzen , um das Sideloading oder die Installation nicht genehmigter Browser und Erweiterungen zu verhindern.
  • Endpunkte und EDR-Protokolle auf nicht autorisierte Erweiterungen prüfen, verdächtige untergeordnete Prozesse oder ungewöhnliche Aktivitäten bei lokalen Befehlen.
  • Die Netzwerküberwachung härten, um ungewöhnliche Verbindungen zu perplexity.ai-Subdomains oder unerwarteten ausgehenden Datenverkehr aus Browserprozessen zu erkennen.
  • Zero-Trust-Segmentierung oder Browser-Isolation verwenden , um den Zugriff von KI-gestützten Browsern innerhalb von Unternehmensumgebungen zu begrenzen.
  • Alle Drittanbieter-KI-Tools auf versteckte agentengestützte Funktionen prüfen, undokumentierte APIs auf Systemebene oder Abweichungen von gängigen Browser-Sicherheitsmodellen.
  • Ausgehende Allow-Lists und Einschränkungen auf Betriebssystemebene implementieren , um zu verhindern, dass Browser Systembefehle starten oder direkt mit lokalen Ressourcen interagieren.
Advertisement

Der Aufbau von Cyberresilienz erfordert die Annahme, dass selbst vertrauenswürdige Tools verborgene Risiken einführen können, sowie die Vorbereitung von Abwehrmaßnahmen, die den Schadensradius unerwarteter Schwachstellen begrenzen.  

Die verborgenen Risiken KI-gestützter Browser

Dieser Vorfall macht eine grundlegendere Herausforderung deutlich: KI-Browser und agentengestützte Webtools entwickeln sich schneller, als herkömmliche Sicherheitsframeworks sie überwachen können. 

Im Wettlauf um die Veröffentlichung neuer Funktionen führen Anbieter möglicherweise Fähigkeiten wie die Ausführung lokaler Befehle ein, die lang etablierte Sandbox- und Berechtigungsmodelle grundlegend untergraben.

Bei KI-erweiterten Browsern kann nicht davon ausgegangen werden, dass sie die Sicherheitslage herkömmlicher Browser übernehmen. 

einen Zero-Trust-Ansatz verfolgen, der jeden Browser, Prozess und jede Verbindung so lange als nicht vertrauenswürdig behandelt, bis das Gegenteil bewiesen ist.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.