BragJack zeigt, wie schädliche Erweiterungen KI-Browser-Agenten kapern können

BragJack zeigt, wie schädliche Browser-Erweiterungen vertrauenswürdige KI-Agenten in Chrome, Edge, Comet, Opera Neon und Claude in Chrome manipulieren könnten.

Sep 22, 2026
4 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Eine schädliche Browser-Erweiterung ist bereits gefährlich. Ein KI-Agent kann sie noch mächtiger machen.

Sicherheitsforscher Gal Weizman demonstrierte diese Möglichkeit mit BragJack, einer Proof-of-Concept-Technik, die KI-Assistenten in Chrome, Edge, Perplexity Comet, Opera Neon und Claude in Chrome manipulierte. Laut Aviatrix missbraucht die Technik Kommunikationswege, denen diese Assistenten vertrauen, sodass eine bereits installierte Erweiterung von Angreifern kontrollierte Anweisungen in sie einschleusen kann.

Laut dem Bericht von Aviatrix, zielt die Technik auf die Kommunikationswege, denen die Agenten vertrauen, und ermöglicht es einer bereits installierten Erweiterung, ihnen Befehle aufzuzwingen.

Die betroffenen Anbieter haben den Exploit bestätigt; zwei CVEs wurden vergeben (CVE-2026-0628 für Chrome und CVE-2026-55945 für Edge). Weizman erhielt außerdem von allen fünf Anbietern eine Prämie von 20.000 US-Dollar.

Das größere Risiko besteht darin, dass eine Erweiterung einen KI-Assistenten möglicherweise als Brücke zu Fähigkeiten nutzen kann, die sie selbst nicht erreichen könnte – insbesondere wenn der Assistent im Namen des Nutzers auf Dateien, Websites, Konten oder andere Browser-Ressourcen zugreifen kann.

Wie BragJack vertrauenswürdige Browser-Kanäle missbraucht

Der Angriff nutzt legitime Erweiterungsfunktionen wie Chromiums declarativeNetRequest-API (DNR), um den Missbrauch durchzuführen. Weizman fand Wege für die Manipulation durch eine schädliche Erweiterung von Netzwerkanfragen und vertrauenswürdigen Webressourcen rund um die KI-Assistenten, wodurch ein Weg für von Angreifern kontrollierte Anweisungen zu ihnen entstand.

Das ist deshalb relevant, weil Browser-Erweiterungen und KI-Assistenten mit unterschiedlichen Berechtigungsstufen arbeiten. Einer Erweiterung kann der direkte Zugriff auf bestimmte Ressourcen verwehrt sein, während ein KI-Agent möglicherweise bereits die Erlaubnis hat, im Namen des Nutzers mit Webseiten, lokalen Dateien, Browserdaten oder anderen Diensten zu interagieren.

Der Ansatz war bei den fünf betroffenen Produkten nicht identisch, doch das Muster war einheitlich: Der Kommunikationskanal wurde gestört, um die KI zu manipulieren.

Advertisement

In Chrome umfasste dies die Manipulation von Anfragen im Zusammenhang mit Gemini und den Zugriff auf dessen privilegierte KI-Komponente. In Perplexity Comet missbrauchte der Angriff vertrauenswürdige Perplexity-Domains, während die Schwachstelle in Edge eine Race Condition betraf, die eine Einschränkung umgehen konnte zwischen dem „Think“- und dem „Do“-Modus. Ähnliche Wege zur Übernahme wurden in Opera Neon und Claude in Chrome demonstriert.

Sobald diese Verbindung hergestellt war, konnten die Forscher die Assistenten dazu bringen, Anweisungen auszuführen, die über den kompromittierten Weg eingespeist wurden. Die Auswirkungen unterschieden sich je nach Produkt und reichten vom Zugriff auf lokale Dateien, Browserdaten und Screenshots bis hin zum Zugriff auf Kamera und Mikrofon.

Der Angriff setzt weiterhin eindeutig voraus, dass die schädliche Erweiterung bereits im Browser des Opfers installiert ist. Nach der Installation war jedoch keine weitere Interaktion des Opfers erforderlich, was zeigt, wie eine Erweiterung mit eingeschränkten Berechtigungen einen KI-Assistenten möglicherweise als Brücke zu Fähigkeiten nutzen könnte, die weit über ihre eigenen Berechtigungen hinausgehen.

Agentische Browser besonders gefährdet

Das Risiko ist größer, wenn es sich bei dem kompromittierten Assistenten um einen Agenten und nicht um einen textgenerierenden Assistenten handelt. Agentische Browser sind darauf ausgelegt, Aktionen für Nutzer auszuführen, und haben häufig Zugriff auf Websites, Dateien, Konten und andere Ressourcen, die der Nutzer bereits autorisiert hat.

Das bedeutet, dass ein gekaperter Agent möglicherweise mehr tun kann, als Informationen offenzulegen. Ein Angreifer könnte ihn anweisen, eine Website zu öffnen, Informationen aus einem angemeldeten Konto abzurufen, Nachrichten zu lesen oder zusammenzufassen, einen mehrstufigen Ablauf zu durchlaufen oder im Namen des Nutzers eine Aktion abzusenden.

In der Comet-Demonstration nutzten die Forscher den kompromittierten Agenten beispielsweise, um auf die E-Mails eines Opfers zuzugreifen, deren Inhalte zusammenzufassen und die Ergebnisse an eine andere Adresse zu senden.

Stellen Sie sich nun einen Agenten vor, der innerhalb derselben Browsersitzung über mehrere Dienste hinweg arbeiten kann.

Ein Nutzer ist möglicherweise bereits bei E-Mail, Cloud-Speicher, Geschäftsanwendungen oder anderen Websites authentifiziert, und der Agent könnte darauf ausgelegt sein, mit diesen Diensten zu interagieren, ohne für jede Aktion eine neue Anmeldung zu verlangen. Wenn ein Angreifer diesen Agenten kontrollieren kann, können diese bestehenden Sitzungen Teil des Angriffswegs werden.

Advertisement

Was bedeutet das für Nutzer?

BragJack sollte kein Grund sein, die Nutzung von KI-Browsern einzustellen – insbesondere dann nicht, wenn diese KI-Agenten dabei helfen, mehr Arbeit zu erledigen. Es erinnert jedoch daran, dass die Installation einer Erweiterung nicht mehr nur eine Entscheidung darüber ist, worauf diese Erweiterung selbst zugreifen kann.

Die erste Verteidigungslinie ist weiterhin die Erweiterung selbst. Installieren Sie nur Erweiterungen, die Sie gründlich geprüft haben, und entfernen Sie solche, die Sie nicht mehr verwenden. Webbrowser ermöglichen es Nutzern in der Regel, den Zugriff einer Erweiterung auf Websites zu überprüfen und einzuschränken. Eine Erweiterung, die nicht auf jede Website zugreifen muss, sollte diesen Zugriff also nicht automatisch erhalten.

Bei der Nutzung eines agentischen Browsers lohnt es sich außerdem, sensible Tätigkeiten vom alltäglichen Surfen zu trennen. Wenn ein KI-Assistent mit Ihrem Browser interagieren kann, schränkt die Verwendung eines separaten Browserprofils für Banking, Gesundheitswesen, Arbeit oder andere sensible Konten ein, worauf der Agent im Falle eines Problems zugreifen kann.

Seien Sie schließlich vorsichtiger, wenn Sie einem KI-Agenten die Erlaubnis geben, folgenreiche Aktionen auszuführen. Das Lesen einer Webseite oder das Zusammenfassen von Informationen birgt ein anderes Risiko als das Versenden einer E-Mail, das Ändern einer Kontoeinstellung oder das Absenden einer Transaktion.

Die übergeordnete Erkenntnis ist nicht, dass KI-Browser grundsätzlich unsicher sind. Vielmehr gilt: Je mehr Befugnisse ein KI-Agent erhält, desto wichtiger wird es, zu kontrollieren, welche Erweiterungen, Webseiten und anderen Eingaben ihn beeinflussen dürfen.

Weitere Meldungen: CrowdStrike bringt die Malware PhantomRaven mit einem selbsternannten Bug-Bounty-Jäger in Verbindung , der angeblich schädliche npm-Pakete nutzte, um Zugangsdaten von Entwicklern zu stehlen und Schwachstellen aufzudecken, die später für Bug-Bounty-Prämien eingereicht werden konnten.

Joseph Chisom Ofonagoro

Joseph is a Technical Writer with about 3 years of experience in the industry, also advancing a career in cyber threat intelligence. He is passionate about the responsible use of technology, a passion that led him into cybersecurity. As an undergrad, he leads a novel community of technology enthusiasts at his school, NOUN, where he guides and shares resources for beginners in tech. His writing experience includes a diverse range of topics, from consumer tech to startups to tutorials. Additionally, he periodically shares case studies and research reports on cybersecurity on his social media pages.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.