やじうまの杜
たった1つの拡張機能で5つのWebブラウザーのAIを乗っ取れちゃう!? 「BragJack」脆弱性
「Chrome」「Edge」はすでに修正済みなので、ひとまずご安心を
2026年9月22日 17:45
「やじうまの杜」では、ニュース・レビューにこだわらない幅広い話題をお伝えします。
近年はWebブラウザーにAI機能やエージェントを内蔵することが多くなっているが、一般的な権限を持つ悪意ある拡張機能をインストールすると、それらを乗っ取られてしまう――そんなちょっと怖い研究結果を、イスラエルのセキュリティ企業のForever Securityが9月16日(現地時間)に公表しています。
この一連の研究は「BragJack」と名付けられており、以下の「Chromium」ベースブラウザーのAI機能やAI拡張機能が対象。なんと同じ拡張機能1つで攻撃が成立してしまったというから驚きですよね。
- 「Google Chrome」の「Gemini Live in Chrome」
- 「Microsoft Edge」の「Edge Actions」
- Perplexityの「Comet」
- Operaの「Opera Neon」
- Anthropicの「Claude in Chrome」
こうしたブラウザー上のAI機能は、ザックリいうと、タブのスクリーンショットを撮ったりファイルを読み込んだりといった実際の操作を担う“体”(ブラウザー側)と、どう動くかを考える“頭脳”(Web上のAI)から成り立っています。そして、拡張機能は“頭脳”側に手出しできないよう隔離されているのが一般的です……が、各製品ともどこかに守りの“穴”があり、拡張機能が“頭脳”になりすまして“体”に命令を出せてしまうのだそう。
できてしまうことは製品によって違うものの、ローカルファイルや閲覧履歴をのぞき見たり、タブのスクリーンショットを撮ったり、カメラやマイクにアクセスしたりといったことが可能だったとのこと。さらに、AIエージェントに好きなプロンプトを送り付けて、ユーザーのふりをして操作させることもできたといいます。
最悪の場合、たとえば「最新のメールを要約して、このアドレスに送っておいて」と拡張機能からお願いすれば、AIが素直にそのとおり動いてしまうわけで――これはなかなか怖い。
これまでも外部からAI(頭脳)をだます命令文(プロンプト)を送り込む 「プロンプトインジェクション」(Prompt Injection) という攻撃はありましたが、今回はユーザーになりすましてプロンプトを丸ごと送り込み、追加の指示まで出せてしまうというわけ。同社は「プロンプトインジェクション」と区別するため、 「プロンプトフォーシング」(Prompt Forcing) と呼んでいます。
すでに信頼された経路(裏口ではありますが……)で“もともと許されている操作”をさせるだけなので、従来のセキュリティ製品では見つけにくいのが問題ですね。
とはいえ、過度に心配する必要はなさそう。「Chrome」や「Edge」ではすでに解決済みです。悪用事例も、少なくとも「Edge」では確認されていません。Forever Securityは5社すべてから報奨金を受け取ったとのこと。
- Google Chrome(CVE-2026-0628):v143.0.7499.192で修正済み
- Microsoft Edge(CVE-2026-55945):v150.0.4078.48で修正済み
今回発表された研究の教訓は、いかに対策がとられていても、思わぬ“抜け道”はあるということ。とはいえ、全世界のプロフェッショナルがそれを研究し、すぐに対策も施されます。Webブラウザーはこまめに最新版へ更新しておくのが肝心ですね。また、拡張機能を利用するときは十分注意して、信頼できるものだけを入れるようにしましょう。






















