Una extensión de navegador puede secuestrar los agentes de IA integrados en Chrome, Edge y Comet
Forever Security demuestra cómo una extensión maliciosa con permisos comunes puede tomar el control de los asistentes de IA en cinco productos Chromium.

Investigadores de Forever Security han demostrado que una única extensión de navegador estándar puede secuestrar los asistentes de IA integrados en cinco productos basados en Chromium: Gemini Live en Chrome, Perplexity Comet, Microsoft Edge, Opera Neon y la extensión Claude in Chrome. Una vez instalada, la extensión permite al atacante controlar el agente de IA con un solo clic, accediendo en algunos casos a archivos locales, cámara y micrófono.
La vulnerabilidad aprovecha la arquitectura de estos navegadores, que separan el "cerebro" de la IA (en la nube) del "cuerpo" (donde se ejecutan las acciones locales). Este cuerpo solo acepta órdenes de una página web de confianza específica, como gemini.google.com o perplexity.ai. La extensión no necesita permisos de superusuario; basta con dos permisos comunes: uno para modificar páginas web (típico en bloqueadores de anuncios) y otro llamado declarativeNetRequest para alterar el tráfico de red. Juntos, permiten inyectar código en la página de confianza y enviar comandos al agente de IA como si provinieran del proveedor.
El caso de Chrome no es nuevo; el investigador Gal Weizman ya lo reportó en marzo como GlicJack. Google lo corrigió en enero de 2026 en la versión 143.0.7499.192, registrado como CVE-2026-0628 con una puntuación CVSS de 8.8. Los cuatro casos restantes son nuevos. Solo Edge recibió un CVE, el CVE-2026-55945, de severidad baja (4.2), corregido por Microsoft en la versión 150.0.4078.48 el 2 de julio. Los hallazgos en Comet, Opera Neon y Claude in Chrome carecen de CVE asignado y se basan en las afirmaciones de Forever Security.
Comet resultó ser el caso más crítico. Al ser un navegador diseñado enteramente para IA, su agente tenía amplios poderes: leer cualquier archivo, listar el historial de navegación, tomar capturas de pantalla y actuar en nombre del usuario. El atacante aprovechó una dirección de prueba no bloqueada (testing.perplexity.com) para inyectar los comandos. En cambio, Claude in Chrome fue el caso más leve; Anthropic lo calificó de severidad media, ya que involucra a una extensión abusando de otra, no de una extensión contra el navegador base.
Para Edge, la explotación fue más compleja al combinar el takeover de una página de marketing con una condición de carrera para forzar el modo de acción del agente. Opera Neon fue el más fácil, ya que no restringía el código en su página de confianza principal. Forever Security cobró en total unos 20.000 dólares en programas de recompensas por errores, aunque la suma individual de cada producto da 20.500 dólares.
Hasta el 16 de septiembre de 2026, ninguno de los dos CVE está en el catálogo de vulnerabilidades explotadas (KEV) de EE.UU. y no hay evidencia pública de ataques reales. El prerrequisito es siempre que la víctima haya instalado la extensión maliciosa. Para mitigar el riesgo, los usuarios deben actualizar Chrome a 143.0.7499.192 o superior y Edge a 150.0.4078.48 o superior. Para Comet, Opera Neon y Claude in Chrome, los proveedores han pagado recompensas pero no han anunciado fechas concretas para parchear el método específico descrito; se recomienda mantener el software actualizado y revisar las extensiones instaladas. La lección central es que integrar agentes de IA en el navegador reintroduce una vector de ataque que permite a componentes de bajos privilegios alcanzar partes de altos privilegios del sistema.

