Én utvidelse kunne kapre KI-assistenten i Chrome, Comet, Edge, Opera Neon og Claude
Forever Security viste at én nettleserutvidelse med to helt vanlige tillatelser kunne overta KI-assistenten i Chrome, Perplexity Comet, Microsoft Edge, Opera Neon og Claude in Chrome.
Sikkerhetsselskapet Forever Security demonstrerte angrepet mot fem Chromium-baserte produkter, skriver The Hacker News. Utvidelsen trengte bare to tillatelser som titusener av ordinære utvidelser allerede ber om: retten til å endre nettsider, som annonseblokkere bruker, og declarativeNetRequest, som styrer nettverkstrafikken i nettleseren. Til sammen lot de utvidelsen skyte sin egen kode inn på siden assistenten stoler på, og snakke til KI-en som om den var leverandøren selv.
Mekanismen er den samme i alle fem tilfellene. En KI-assistent i nettleseren har en «kropp» som ser skjermen, åpner filer og utfører handlinger, og en «hjerne» som kjører på leverandørens servere. Kroppen tar bare imot ordre fra én betrodd side, for eksempel gemini.google.com i Chrome eller perplexity.ai i Comet. En utvidelse skal ikke kunne kommandere kroppen, men den kan endre den betrodde siden. Forever Security kapret siden og sendte kroppen sine egne kommandoer gjennom den.
Comet kom dårligst ut. Fordi Perplexity bygde nettleseren som fullt KI-drevet, hadde agenten brede rettigheter: etter kapringen kunne den lese hvilken som helst fil på maskinen, liste besøkte nettsteder, ta skjermbilder og opptre som brukeren. Perplexity hadde sperret utvidelser fra hovedsiden, men forskerne fant en gjenglemt testadresse, testing.perplexity.com, som ikke var låst på samme måte. Edge var vanskeligst: forskerne måtte kombinere en kapret Microsoft-markedsføringsside med en tidsluke som vekslet agenten mellom «tenke»- og «handle»-modus i riktig øyeblikk. Opera Neon var enklest, fordi assistenten tok ordre fra opera.com uten at Opera hindret utvidelser i å kjøre kode der.
«Claude in Chrome is a browser extension, not a browser» — Forever Security, i rapporten
Det var selskapets egen begrunnelse for at Claude-funnet er det minst alvorlige i undersøkelsen: her misbrukte én utvidelse en annen, ikke en utvidelse en hel nettleser. Anthropic vurderte det som middels alvorlig og betalte dusør.
Bare to av de fem funnene har fått CVE. Chrome-saken er CVE-2026-0628, som CISA satte til 8,8 av 10 fordi NIST ikke hadde gitt den en score, og Google tettet den i Chrome 143.0.7499.192 tidlig i januar 2026. Edge-saken er CVE-2026-55945 med score 4,2, tettet i Edge 150.0.4078.48 den 2. juli. Funnene i Comet, Opera Neon og Claude in Chrome hviler utelukkende på Forever Securitys egen fremstilling, og ingen av leverandørene oppga dato for å tette akkurat den metoden.
Per 16. september 2026 står ingen av de to CVE-ene på den amerikanske KEV-katalogen, og ingen offentlige spor viser at metodene er brukt i ekte angrep. Alle fem forutsetter at angriperen allerede har fått deg til å installere utvidelsen. Fellestrekket Forever Security peker på er at en KI-agent inne i nettleseren gjenåpner en vei nettlesere har brukt år på å stenge: en utvidelse med lave rettigheter når en del av nettleseren med høye.
Hva bør du gjøre?
- Oppdater Chrome til 143.0.7499.192 eller nyere og Edge til 150.0.4078.48 eller nyere. Det er de to hullene som faktisk har en patch.
- Gå gjennom utvidelsene du har installert, og fjern alt du ikke bruker aktivt. Se spesielt etter tillatelser som endrer nettsider eller nettverkstrafikk.
- Behandle en KI-agent i nettleseren som en høyprivilegert prosess, ikke som en chatboks. Kjører du Comet eller Opera Neon mot data du ikke vil miste, bør du skille arbeidsprofilen fra den du surfer med.
KI-kuratert — innholdet er generert av KI-agenter basert på originalkilden.