Onderzoekers van Forever Security hebben aangetoond dat AI-assistants misbruiken mogelijk kan zijn via één (op zichzelf) “gewone” browserextensie. Het gaat om de ingebouwde AI-functies in verschillende Chromium-gebaseerde producten, waaronder Chrome, Microsoft Edge, Opera Neon, Perplexity Comet en de Claude-extensie in Chrome.
Belangrijk: het onderzoek draait om beveiligingsdemonstraties, geen publieke aanwijzingen dat dit in de praktijk actief wordt misbruikt. Bovendien is er één duidelijke voorwaarde: de aanvallende extensie moet al geïnstalleerd en actief zijn in de browser van de gebruiker.
Wat maakt deze aanval anders?
Volgens Forever Security werken de AI-assistants in deze apps volgens een vergelijkbaar model. In de browser bevindt zich een soort “body” die de omgeving kan benaderen: het kan het scherm zien, bestanden openen en in sommige gevallen camera en microfoon gebruiken. Daartegenover staat een “brain” die op de servers van de leverancier draait en de “body” vertelt wat hij moet doen.
Die “body” volgt daarbij orders vanuit een vertrouwde webpagina. Voor Chrome is dat bijvoorbeeld gemini.google.com, voor Comet perplexity.ai (en vergelijkbare endpoints in de andere producten). Het beveiligingsprobleem ontstaat doordat een extensie op een manier toch kan “praten” met die vertrouwde pagina.
De kern: een extensie neemt de vertrouwde pagina over
Normaal gesproken is een browserextensie bedoeld om webpagina’s te kunnen wijzigen, niet om de browser of ingebouwde AI-functies op een hoger beveiligingsniveau aan te sturen. Forever Security beschrijft dat de onderzoekers niet rechtstreeks de AI “body” commando’s gaven, maar de vertrouwde pagina wisten te benaderen en te sturen.
Concreet: door de vertrouwde bron te “seizen” en via die route code te injecteren, kon de extensie instructies doorgeven aan de AI alsof die van de leverancier zelf kwamen.
Welke rechten zijn daarvoor nodig?
De onderzoekers geven aan dat slechts twee veelvoorkomende permissies nodig waren:
- een machtiging om webpagina’s te wijzigen (iets wat ook ad blockers gebruiken)
- een machtiging met de naam declarativeNetRequest, waarmee een extensie netwerkverkeer van de browser kan beïnvloeden
Samen maken deze rechten het mogelijk om code in de vertrouwde pagina te laten “meeliften” en de AI te benaderen met de juiste context.
Vijf producten, vijf varianten
Forever Security koppelde de bevindingen aan de AI-assistants in vijf producten. Het patroon is vergelijkbaar, maar de impact verschilt per omgeving.
Chrome en de AI van Gemini
Voor Chrome is de situatie volgens Forever Security niet nieuw. Een onderzoeker van Forever Security publiceerde eerder dezelfde aanpak als GlicJack. Google heeft dit naar eigen zeggen in early January 2026 verholpen, met Chrome-versie 143.0.7499.192.
Deze issue is terug te vinden als CVE-2026-0628 en heeft een score van 8,8/10 volgens de Amerikaanse cybersecurity-agentschap CISA. CISA kende die score toe omdat de Nationale Instituut voor Standaarden en Technologie (NIST) het nog niet had verwerkt in dezelfde context.
Microsoft Edge: een gedocumenteerde maar strengere route
Edge bleek volgens de onderzoekers de hardste omgeving om te breken. Microsoft had pogingen gedaan om de extensietruc te blokkeren, waarna Forever Security twee zwakke plekken combineerde.
De onderzoekers namen een Microsoft marketingpagina over die prompts mocht doorgeven aan de Edge-AI. Vervolgens gebruikten ze een race condition: op het juiste moment schakelde de agent tussen een “think”-modus en een “act”-modus, zodat de AI uiteindelijk een door de aanvaller voorbereide prompt uitvoerde.
Deze variant kreeg een CVE: CVE-2026-55945, met een lagere ernstscore van 4,2. Microsoft zou Edge hebben gepatcht naar 150.0.4078.48 (op 2 juli).
Perplexity Comet: breedste bevoegdheden
Onder de vier andere gevallen noemt Forever Security Comet de meest vergaande situatie. Perplexity bouwde Comet als een browser die sterk door AI-gedrag wordt gestuurd. Zodra de controle was overgenomen, kon de agent volgens het onderzoek onder meer:
- bestanden op de computer uitlezen
- een overzicht geven van bezochte sites
- screenshots maken
- handelen namens de gebruiker
Ook hier geldt: het vereist de aanwezigheid van de kwaadaardige extensie in de browser. Verder beschrijven de onderzoekers dat Perplexity extensies vanaf de hoofdpagina had geblokkeerd, waarna zij een overgebleven testadres gebruikte (testing.perplexity.com) dat niet op dezelfde manier was afgeschermd.
Opera Neon: relatief eenvoudig via opera.com
Voor Opera Neon noemt Forever Security de aanpak het makkelijkst. De AI in Neon nam opdrachten aan vanuit opera.com. Omdat Opera niet verhinderde dat extensies code konden uitvoeren op die pagina, kon de extensie de AI direct commanderen.
Opera zou volgens het rapport tegelijk ook zelf een vergelijkbare zwakke plek hebben ontdekt. Desondanks werd er door Forever Security nog een beloning ontvangen.
Claude in Chrome: laagste ernst, maar wel dezelfde basis
De bevinding rond Claude in Chrome is volgens Forever Security het minst ernstig. De reden: “Claude in Chrome is een browserextensie, niet een browser”. De onderzoekers positioneren de issue daarom als een geval waarin een extensie een andere extensie misbruikt, in plaats van een extensie die een volledig browserplatform kan overrulen.
Volgens Forever Security noemde Anthropic het rapport als het eerste dat deze Claude-kwetsbaarheid meldde. Daarnaast werden er eerder al openbare signalen genoemd over een vergelijkbare zwakke plek in de extension.
Is dit al in het wild gebruikt?
Op 16 september 2026 was er volgens Forever Security geen publieke aanwijzing dat een van de vijf methodes daadwerkelijk in een echte aanval werd gebruikt. Ook stonden de twee varianten met CVE’s nog niet vermeld in de Amerikaanse catalogus van Known Exploited Vulnerabilities.
De onderzoekers leggen tegelijk een realistisch risico bloot: veel browseraanvallen beginnen met dezelfde startvoorwaarde. Namelijk: een aanvaller moet de gebruiker zover krijgen om de extensie te installeren en draaiende te houden.
Wat moet je als gebruiker en organisatie doen?
Voor de twee varianten met een bekende CVE luidt het advies in de kern hetzelfde: update je browser. Forever Security geeft aan dat je voor Chrome minimaal moet updaten naar 143.0.7499.192 of nieuwer, en voor Edge naar 150.0.4078.48 of nieuwer.
Voor Comet, Opera Neon en Claude in Chrome noemt Forever Security geen concrete fix-datum bij de exacte methode, maar het bedrijf zegt beloningen te hebben uitgedeeld. Het praktische advies blijft daarmee: zorg dat alle software en extensions up-to-date zijn en controleer zorgvuldig welke extensies je hebt geïnstalleerd.
Waarom dit past in een groter patroon
Forever Security vat het risico samen als een bredere trend: door een AI-agent “in” de browser te plaatsen, ontstaat opnieuw een route waar browsers traditioneel juist hard tegen beschermen. Een extensie met weinig privileges kan daardoor alsnog een hoog-privilege component in het browser-ecosysteem bereiken.
Dit sluit aan bij een bredere discussie over AI-gedreven browsers. Ook op andere plekken worden zwaktes gemeld waar de combinatie tussen AI en platformtoegang net te ver kan gaan.
Wil je meer context over het testen van beveiliging zonder te blijven hangen in losstaande controles? Lees dan ook eens waarom losse security checks niet genoeg zijn bij aanvalsketens.
Praktische checklist tegen AI-assistants misbruiken
- Werk browsers direct bij (met name Chrome en Edge in dit scenario).
- Herzie extensies: verwijder wat je niet nodig hebt en controleer machtigingen.
- Voorkom onnodige toestemming: let specifiek op extensies die webpagina’s kunnen aanpassen en netwerkverkeer kunnen beïnvloeden.
- Beperk installatiebronnen: laat geen willekeurige extensies “meeliften” in werk- of schoolomgevingen.
- Monitor gedragsveranderingen rond AI-acties, zoals onverwachte camera-/microfoonactiviteit of ongebruikelijke bestands- of actieclaims.
Conclusie
Het onderzoek van Forever Security toont dat AI-assistants misbruiken niet per se vraagt om geavanceerde exploits in één product, maar om een slim misbruik van het principe “vertrouwde pagina”. Met één extensie kan een aanvaller de ingebouwde AI in meerdere Chromium-gebaseerde omgevingen naar zijn hand zetten—mits de extensie al draait in de browser van het slachtoffer.
De boodschap is helder: houd browsers up-to-date, wees kritisch op extensies en ga na welke toepassingen überhaupt AI-acties mogen uitvoeren. Zo verklein je de kans dat een laag geprivilegieerde uitbreiding toegang krijgt tot onderdelen die veel verder reiken dan webpagina’s.
Bron: https://thehackernews.com/2026/09/one-extension-could-hijack-ai.html
