資安研究人員 Forever Security 指出,一款普通的瀏覽器擴充功能,能夠控制五款基於 Chromium 的產品內建的 AI 助理:Chrome 中的 Gemini Live、Perplexity Comet、Microsoft Edge、Opera Neon 以及 Chrome 上的 Claude 擴充功能。
一旦安裝該擴充功能,只需點擊一下即可存取每個產品內建的 AI。在 Comet、Edge、Opera Neon 和 Chrome 上的 Claude 中,它可以驅動 AI 代理程式代表攻擊者行事;在 Chrome 和 Comet 中,它可以讀取使用者電腦上的檔案;而在 Chrome 中,它還可以開啟相機和麥克風。
這些發現是研究人員的演示,並非實際攻擊,且都需要攻擊者的擴充功能已在受害者瀏覽器中運行。
據 Forever Security 表示,這些產品的工作方式相同。AI 在瀏覽器內有一個「身體」,可以看到螢幕、開啟檔案、使用相機並採取行動,以及一個在公司伺服器上運行的「大腦」,負責指示身體該做什麼。身體只接受來自一個受信任網頁的指令,例如 Chrome 的 gemini.google.com 或 Comet 的 perplexity.ai。
擴充功能本不應能夠指揮該身體。它可以更改網頁,但不能控制瀏覽器本身。Forever Security 的方法是劫持身體監聽的受信任頁面,並透過該頁面向身體發送自己的指令。
研究人員表示,該擴充功能僅需要兩個常見權限:一個是修改網頁的權限,廣告攔截器也會使用;另一個是稱為 declarativeNetRequest 的權限,用於更改瀏覽器的網路流量。這兩者結合起來,讓擴充功能能夠將自己的程式碼植入受信任的頁面,並像供應商一樣與 AI 溝通。
Chrome 的情況並非新發現。Forever Security 的研究人員 Gal Weizman 在三月首次公開詳細介紹了此漏洞,稱為 GlicJack,Google 已於 2026 年初在 Chrome 版本 143.0.7499.192 中修復。此漏洞被追蹤為 CVE-2026-0628,美國網路安全機構 CISA 評分為 8.8 分(滿分 10 分),評分較低是因為美國國家標準與技術研究院尚未進行評估。
今年的其他四項發現是 Weizman 所新增的。使用相同的概念,Forever Security 表示他們成功利用了 Comet、Edge、Opera Neon 和 Chrome 上的 Claude 的內建 AI。只有 Edge 的發現獲得了 CVE,即 CVE-2026-55945,這是一個較低嚴重性的問題,評分為 4.2 分,微軟已於 7 月 2 日在 Edge 版本 150.0.4078.48 中修復。
Comet、Opera Neon 和 Chrome 上的 Claude 的發現沒有 CVE,僅基於 Forever Security 的報告。該公司表示,他們從這五款產品中獲得了約 20,000 美元的漏洞賞金,儘管其單項產品的總額為 20,500 美元。
Forever Security 列出了每次攻擊可能造成的損害。
研究人員表示,Comet 的情況最為嚴重。Perplexity 將 Comet 設計為一個完全由 AI 驅動的瀏覽器,因此其代理程式擁有廣泛的權力:一旦被劫持,它可以讀取電腦上的任何檔案、列出使用者造訪過的網站、擷取螢幕截圖,並以使用者身份進行操作。
Perplexity 已封鎖了擴充功能從其主頁存取,因此 Forever Security 使用了一個遺留的測試地址 testing.perplexity.com,該地址並未受到相同的鎖定。
Chrome 上的 Claude 是最輕微的情況,Forever Security 直接如此表示。該公司寫道:「Chrome 上的 Claude 是一個瀏覽器擴充功能,而不是一個瀏覽器」,並稱此發現是研究中最不嚴重的,因為是一個擴充功能濫用另一個擴充功能,而不是擴充功能濫用瀏覽器。Anthropic 將其評為中度嚴重性並支付了賞金。
Forever Security 還表示,Anthropic 是第一個回報 Chrome 上 Claude 漏洞的公司。這與先前關於該擴充功能中相同弱點的公開報告相符。資安公司 LayerX 在四月描述了一個相關的漏洞,稱為 ClaudeBleed,而 Manifold Security 在七月報告稱,在較新版本中仍然存在類似的漏洞。研究人員表示,Edge 是最難破解的。微軟試圖阻止這種擴充功能技巧,因此 Forever Security 結合了兩種弱點。他們劫持了一個允許向 Edge AI 發送提示的微軟行銷頁面。然後,他們利用一個稱為競態條件(race condition)的時間差漏洞,在正確的時機將代理程式在「思考」和「行動」模式之間切換,使其執行提示。
Opera Neon 是最容易的。其 AI 接受 opera.com 的指令,而 Opera 並未阻止擴充功能在該頁面上執行程式碼,因此擴充功能可以直接發送指令。Forever Security 表示,Opera 報告稱他們大約在同一時間發現了相同的漏洞,但仍支付了獎勵。
截至 2026 年 9 月 16 日,美國已知的被利用漏洞目錄中沒有列出任何 CVE,也沒有公開證據顯示這五種方法中的任何一種被用於實際攻擊。所有這些方法都假設攻擊者已經讓使用者安裝了該擴充功能,這與許多其他瀏覽器攻擊的起點相同。
對於有 CVE 的兩款產品,修復方法是將 Chrome 更新至版本 143.0.7499.192 或更高版本,以及將 Edge 更新至版本 150.0.4078.48 或更高版本。對於 Comet、Opera Neon 和 Chrome 上的 Claude,Forever Security 表示各供應商已支付了賞金,但並未提供修復其描述的確切方法的日期。這三款產品的使用者應確保其軟體已更新,並檢查已安裝的擴充功能。
Forever Security 表示,共同點在於將 AI 代理程式置於瀏覽器內,重新打開了瀏覽器努力關閉的通道,允許低權限的擴充功能存取瀏覽器的高權限部分。過去一年,其他研究人員也報告了與 AI 驅動瀏覽器相關的弱點。