Forever Security показала, как обычное расширение с небольшим набором разрешений могло перехватить управление ИИ-компонентами в пяти продуктах на Chromium: Gemini Live в Google Chrome, Perplexity Comet, Microsoft Edge, Opera Neon и Claude in Chrome. Это были исследовательские демонстрации, а не зафиксированные атаки. Во всех случаях пользователь должен был заранее установить и запустить вредоносное расширение; дальнейшие действия выполнялись без кликов.

Исследователи описали браузерный ИИ как связку «тела» и «мозга». Серверный «мозг» решает, что делать, а встроенное в браузер «тело» видит экран, открывает файлы, обращается к оборудованию и выполняет команды. Инструкции оно принимает через доверенные страницы, например в Chrome и в Comet. Расширение внедряло код в такую страницу либо захватывало её, после чего от имени разработчика отправляло команды привилегированному ИИ.
Для атаки, по данным Forever Security, хватало двух распространённых разрешений. Первое позволяет изменять веб-страницы и встречается, например, у блокировщиков рекламы. Второе, declarativeNetRequest, даёт возможность менять сетевой трафик браузера. Получался неприятный перепад полномочий: скромное расширение добиралось до агента, которому разрешены файлы, камера, микрофон, история посещений и действия от лица владельца компьютера.
Исследователь Forever Security Гал Вайцман назвал атаку на Google Chrome GlicJack и подробно рассказал о ней в марте. Уязвимость CVE-2026-0628 получила оценку 8,8 из 10 от CISA, поскольку NIST свою оценку ещё не назначил. Google устранила проблему в начале января 2026 года, выпустив Chrome 143.0.7499.192. До исправления расширение могло читать локальные файлы, включать камеру и микрофон, похищать профиль браузера и делать снимки экрана. Вознаграждение составило 7000 долларов.
Худшим случаем Forever Security назвала Perplexity Comet: браузер изначально строился вокруг полноценного ИИ-управления. Захваченный агент мог прочитать любой файл на компьютере, перечислить посещённые сайты, сделать скриншоты, выгрузить профиль браузера и действовать как пользователь. Perplexity запретила расширениям работать на основной странице, однако тестовый домен оказался защищён недостаточно. Компания выплатила 7000 долларов; CVE и точная дата исправления не сообщались.
Microsoft Edge оказался самым трудным продуктом для взлома. Исследователи сначала захватили маркетинговую страницу Microsoft, которой разрешалось отправлять запросы ИИ Edge, а затем использовали состояние гонки: в нужный миг переключали агента между режимами «думать» и «действовать», заставляя его исполнить команду. Уязвимость CVE-2026-55945 с оценкой 4,2 Microsoft закрыла 2 июля в Edge 150.0.4078.48. Награда составила 5000 долларов; чтение локальных файлов, утечка профиля и скриншоты в этой демонстрации не заявлялись.
Opera Neon, напротив, оказалась самой лёгкой целью. Её ИИ принимал инструкции с , а выполнение кода расширений на этой странице не было запрещено. Вредоносное дополнение могло напрямую командовать агентом. Opera примерно тогда же самостоятельно обнаружила тот же дефект, но всё равно выплатила Forever Security 900 долларов. CVE и точную дату устранения компания не назвала.
Наименее серьёзной находкой исследователи сочли Claude in Chrome: «Claude in Chrome — это расширение браузера, а не браузер». Одно расширение злоупотребляло возможностями другого, а не захватывало встроенного браузерного агента. Anthropic присвоила проблеме среднюю степень опасности, признала Forever Security первым заявителем и выплатила 600 долларов. CVE и дата исправления не публиковались. В апреле LayerX описала связанную атаку ClaudeBleed, а в июле Manifold Security сообщила, что похожий пробел сохранился в более поздней версии.
Сумма пяти выплат составила 20 500 долларов: по 7000 за Chrome и Comet, 5000 за Edge, 900 за Opera Neon и 600 за Claude in Chrome. Сама Forever Security округлила её примерно до 20 000 долларов. Возможности различались: Chrome читал файлы, использовал камеру и микрофон, похищал профиль и делал скриншоты; Comet дополнительно раскрывал историю посещений и управлял агентом; Edge, Opera Neon и Claude in Chrome позволяли контролировать ИИ, но заявленного доступа к локальным файлам, профилю и снимкам экрана у этих трёх демонстраций не было.
На 16 сентября 2026 года CVE-2026-0628 и CVE-2026-55945 отсутствовали в американском каталоге Known Exploited Vulnerabilities. Публичных свидетельств применения всех пяти методов в настоящих атаках тоже не было. Comet, Opera Neon и Claude in Chrome оставались без CVE; их разработчики выплатили награды, однако Forever Security не сообщила точных сроков исправлений.
Пользователям Chrome нужен выпуск 143.0.7499.192 или новее, пользователям Edge — 150.0.4078.48 или новее. Comet, Opera Neon и Claude in Chrome также следует держать обновлёнными. Установленные расширения стоит пересмотреть, ненужные и недоверенные удалить, а разрешения на изменение страниц и declarativeNetRequest выдавать осмотрительно: с появлением браузерных ИИ прежний путь от дополнения к веб-странице теперь может вести дальше — к файлам, оборудованию, данным браузера и действиям пользователя.

Изображение носит иллюстративный характер
Исследователи описали браузерный ИИ как связку «тела» и «мозга». Серверный «мозг» решает, что делать, а встроенное в браузер «тело» видит экран, открывает файлы, обращается к оборудованию и выполняет команды. Инструкции оно принимает через доверенные страницы, например в Chrome и в Comet. Расширение внедряло код в такую страницу либо захватывало её, после чего от имени разработчика отправляло команды привилегированному ИИ.
Для атаки, по данным Forever Security, хватало двух распространённых разрешений. Первое позволяет изменять веб-страницы и встречается, например, у блокировщиков рекламы. Второе, declarativeNetRequest, даёт возможность менять сетевой трафик браузера. Получался неприятный перепад полномочий: скромное расширение добиралось до агента, которому разрешены файлы, камера, микрофон, история посещений и действия от лица владельца компьютера.
Исследователь Forever Security Гал Вайцман назвал атаку на Google Chrome GlicJack и подробно рассказал о ней в марте. Уязвимость CVE-2026-0628 получила оценку 8,8 из 10 от CISA, поскольку NIST свою оценку ещё не назначил. Google устранила проблему в начале января 2026 года, выпустив Chrome 143.0.7499.192. До исправления расширение могло читать локальные файлы, включать камеру и микрофон, похищать профиль браузера и делать снимки экрана. Вознаграждение составило 7000 долларов.
Худшим случаем Forever Security назвала Perplexity Comet: браузер изначально строился вокруг полноценного ИИ-управления. Захваченный агент мог прочитать любой файл на компьютере, перечислить посещённые сайты, сделать скриншоты, выгрузить профиль браузера и действовать как пользователь. Perplexity запретила расширениям работать на основной странице, однако тестовый домен оказался защищён недостаточно. Компания выплатила 7000 долларов; CVE и точная дата исправления не сообщались.
Microsoft Edge оказался самым трудным продуктом для взлома. Исследователи сначала захватили маркетинговую страницу Microsoft, которой разрешалось отправлять запросы ИИ Edge, а затем использовали состояние гонки: в нужный миг переключали агента между режимами «думать» и «действовать», заставляя его исполнить команду. Уязвимость CVE-2026-55945 с оценкой 4,2 Microsoft закрыла 2 июля в Edge 150.0.4078.48. Награда составила 5000 долларов; чтение локальных файлов, утечка профиля и скриншоты в этой демонстрации не заявлялись.
Opera Neon, напротив, оказалась самой лёгкой целью. Её ИИ принимал инструкции с , а выполнение кода расширений на этой странице не было запрещено. Вредоносное дополнение могло напрямую командовать агентом. Opera примерно тогда же самостоятельно обнаружила тот же дефект, но всё равно выплатила Forever Security 900 долларов. CVE и точную дату устранения компания не назвала.
Наименее серьёзной находкой исследователи сочли Claude in Chrome: «Claude in Chrome — это расширение браузера, а не браузер». Одно расширение злоупотребляло возможностями другого, а не захватывало встроенного браузерного агента. Anthropic присвоила проблеме среднюю степень опасности, признала Forever Security первым заявителем и выплатила 600 долларов. CVE и дата исправления не публиковались. В апреле LayerX описала связанную атаку ClaudeBleed, а в июле Manifold Security сообщила, что похожий пробел сохранился в более поздней версии.
Сумма пяти выплат составила 20 500 долларов: по 7000 за Chrome и Comet, 5000 за Edge, 900 за Opera Neon и 600 за Claude in Chrome. Сама Forever Security округлила её примерно до 20 000 долларов. Возможности различались: Chrome читал файлы, использовал камеру и микрофон, похищал профиль и делал скриншоты; Comet дополнительно раскрывал историю посещений и управлял агентом; Edge, Opera Neon и Claude in Chrome позволяли контролировать ИИ, но заявленного доступа к локальным файлам, профилю и снимкам экрана у этих трёх демонстраций не было.
На 16 сентября 2026 года CVE-2026-0628 и CVE-2026-55945 отсутствовали в американском каталоге Known Exploited Vulnerabilities. Публичных свидетельств применения всех пяти методов в настоящих атаках тоже не было. Comet, Opera Neon и Claude in Chrome оставались без CVE; их разработчики выплатили награды, однако Forever Security не сообщила точных сроков исправлений.
Пользователям Chrome нужен выпуск 143.0.7499.192 или новее, пользователям Edge — 150.0.4078.48 или новее. Comet, Opera Neon и Claude in Chrome также следует держать обновлёнными. Установленные расширения стоит пересмотреть, ненужные и недоверенные удалить, а разрешения на изменение страниц и declarativeNetRequest выдавать осмотрительно: с появлением браузерных ИИ прежний путь от дополнения к веб-странице теперь может вести дальше — к файлам, оборудованию, данным браузера и действиям пользователя.