PerplexityのCometブラウザーで新たに発見された脆弱性により、隠れた拡張機能がユーザーの認識や同意なしにローカルコマンドを実行できる。
SquareXのセキュリティ研究者は、Cometが従来のブラウザーでは意図的に禁止されているシステムレベルの機能を公開することで、長年にわたるブラウザーのセキュリティモデルを破壊していることを突き止めた。
研究者らは次のように述べた。「…Cometは、埋め込み拡張機能が明示的なユーザー許可なしにホストデバイス上で任意のローカルコマンドを実行できるMCP APIを実装している」
隠し拡張機能によりCometがシステムレベルのアクセス権を取得
SquareXの研究者は、Cometがアナリティクス拡張機能とエージェント型自動化拡張機能という2つの隠れた埋め込み拡張機能を、ブラウザーの拡張機能ダッシュボードに表示することなくインストールしていることを発見した。
これらの拡張機能には特別な権限が付与されているにもかかわらず、ユーザーは無効化、表示、管理のいずれもできない。
この脆弱性の中心にあるのは、プライベートAPI呼び出しchrome.perplexity.mcp.addStdioServerで、これにより拡張機能がホストマシン上で任意のコマンドを実行できる。
MCP APIは文書化されておらず、Cometの利用規約のどこにも記載されていないため、ユーザーにはブラウザーがデバイスレベルの実行に対応していることを知る手段がなかった。
実際には、XSSやサプライチェーン攻撃、または中間者による傍受を通じてブラウザーが侵害されると、攻撃者にランサムウェアの実行、ファイルの窃取、ローカルアプリケーションの起動を即座に許す可能性がある。
SquareXはテスト用エンドポイント上でWannaCryをComet経由で実行し、このリスクを実証することに成功した。
MCP APIのエクスプロイトチェーン
SquareXは、攻撃者がMCP APIを悪用する方法を示す完全な概念実証攻撃を実演した。
まず攻撃者は、Cometの正規拡張機能のマニフェストキーを抽出し、それを使って同じIDを持つ偽の拡張機能を作成する「拡張機能スタンピング」を行う。
この悪意ある拡張機能がサイドロードされると、Cometはそれを自身の埋め込み拡張機能として扱い、拡張機能メニューから隠したまま、密かに置き換える。
次に偽の拡張機能がスクリプトインジェクションを実行し、perplexity[.]aiのページに悪意あるコードを追加する。
最後に、注入されたスクリプトがCometのエージェント型拡張機能にMCP APIの呼び出しを指示してローカルコマンドを実行させ、ランサムウェアをユーザーのデバイス上で直接実行できるようにする。
この脆弱性はブラウザーのサンドボックスを完全に迂回するため、最新のブラウザーが依存する中核的な分離レイヤーを事実上取り除いてしまう。
従来のブラウザーでは、明示的なユーザー承認とレジストリレベルの設定が必要なNative Messaging APIに拡張機能のアクセスを制限しているが、MCP APIはこうした手順を回避する。
SquareXは、PerplexityがAPIを悪用した証拠はないと指摘しているが、文書化されていない設計と隠し拡張機能が、組織にとってサードパーティーリスクを生み出している。
AIブラウザーの脆弱性から環境を保護する
Cometに文書化されていないMCP APIが存在することが明らかになったことで、AI駆動型ブラウザーが予期しないシステムレベルのリスクをいかに急速に持ち込むかが浮き彫りになった。
セキュリティチームは、あらゆるAIブラウザーを高リスクのアプリケーションとみなし、その到達範囲、可視性、ローカル操作の実行能力を制限する制御を適用すべきだ。
- Perplexityが完全な勧告と文書化された修正策を提供するまで、Cometブラウザーの使用をブロックまたは制限する。
- 厳格なアプリケーション制御とMDMポリシーを適用することで、サイドロードされたブラウザーや未承認のブラウザーインストールおよび拡張機能を防止する。
- エンドポイントとEDRのログを監査し、未承認の拡張機能を確認するほか、不審な子プロセスや異常なローカルコマンドの活動がないか確認する。
- ネットワーク監視を強化し、通常とは異なる接続を検知することで、perplexity.aiのサブドメインへの不審な接続や、ブラウザープロセスからの予期しない外向き通信を識別する。
- ゼロトラストセグメンテーションまたはブラウザー分離を利用し、企業環境内でAI搭載ブラウザーがアクセスできる範囲を制限する。
- すべてのサードパーティーAIツールについて、隠れたエージェント機能を監査するとともに、文書化されていないシステムレベルAPIや、標準的なブラウザーセキュリティモデルからの逸脱がないか確認する。
- 外向き通信の許可リストとOSレベルの制限を導入することで、ブラウザーによるシステムコマンドの起動やローカルリソースとの直接的なやり取りを防止する。
サイバーレジリエンスを構築するには、信頼されたツールでさえ隠れたリスクを持ち込む可能性があると想定し、予期しない脆弱性の影響範囲を限定する防御策を準備する必要がある。
AI搭載ブラウザーに潜むリスク
今回のインシデントは、より広範な課題を浮き彫りにしている。AIブラウザーやエージェント型Webツールの進化は、従来のセキュリティフレームワークが監視できる速度を上回っている。
機能の投入を急ぐあまり、ベンダーがローカルコマンドの実行のような機能を導入し、長年にわたるサンドボックスや権限モデルを根本から損なう可能性がある。
AIで強化されたブラウザーが、従来のブラウザーと同じセキュリティ態勢を受け継いでいるとは考えられない。
こうしたリスクから明らかなのは、組織がゼロトラストアプローチを採用し、あらゆるブラウザー、プロセス、接続を、そうでないと証明されるまで信頼しないものとして扱う必要がある。





