Guides pratiques pour vous protéger — vous, votre famille et votre entreprise — contre les arnaques liées à l'IA, les deepfakes et les nouvelles menaces cyber.
N'importe quel fichier du disque dur, lu puis récupéré par le navigateur lui-même, sans qu'un seul clic soit demandé à l'utilisateur. Voilà ce que Gal Weizman a obtenu de Comet, le navigateur agentique de Perplexity, en s'appuyant sur une extension tout à fait ordinaire, du genre de celles qui bloquent la publicité ou traquent les codes promo. La même méthode a ensuite fonctionné sur Google Chrome, Microsoft Edge, Opera Neon et Claude in Chrome.
Ce qui rend l'affaire intéressante tient moins à ce qu'il a fait qu'à ce dont il n'a pas eu besoin. Ni injection d'invite, ni garde-fou du modèle contourné, ni instruction dissimulée dans une page web en espérant que l'assistant l'avale. Weizman s'est installé à la place de l'interlocuteur auquel l'agent fait confiance, puis il lui a donné des ordres.
Chercheur en vulnérabilités navigateur chez Forever Security, Weizman a publié ses travaux le 16 septembre 2026 sous le nom de BragJack. Google, Microsoft, Opera, Anthropic et Perplexity ont chacun reconnu une faille dans leur produit et versé une prime, de 600 dollars chez Anthropic à 7 000 dollars chez Google comme chez Perplexity, pour un total dépassant les 20 000 dollars. Deux identifiants CVE, ces numéros de catalogue attribués aux vulnérabilités confirmées, ont été émis : CVE-2026-0628 pour Chrome et CVE-2026-55945 pour Edge. Les cinq problèmes ont depuis été corrigés.
Le mécanisme mérite qu'on s'y arrête, car il est rigoureusement identique d'un navigateur à l'autre. Un assistant intégré fonctionne en deux morceaux. D'un côté le corps, logé dans le navigateur, qui détient les pouvoirs concrets (capturer vos onglets, activer la caméra et le micro, lire des fichiers locaux, cliquer à votre place). De l'autre le cerveau, c'est-à-dire le modèle hébergé sur les serveurs de l'éditeur, qui lui dicte la marche à suivre. Pour sécuriser cet attelage, chaque éditeur a décidé que le corps n'obéirait qu'à une seule page web de confiance. Or les extensions disposent par défaut de deux capacités que presque personne ne restreint, à savoir injecter du JavaScript dans les pages et modifier le trafic réseau. Il suffisait donc d'atteindre la page de confiance par l'une ou l'autre de ces voies. Chez Google, les scripts d'extension étaient bien bloqués sur la page de Gemini, mais pas la réécriture des requêtes qui la chargent, et Weizman y a glissé un script à lui. Chez Opera, rien ne filtrait opera.com. Perplexity, en revanche, avait correctement verrouillé perplexity.ai, mais son agent accordait toujours sa confiance à un domaine de test oublié par les développeurs, testing.perplexity.com, que seule une redirection inscrite dans un en-tête de réponse rendait inaccessible. Une extension sait supprimer un en-tête.
Personne n'a perdu d'argent dans cette affaire, puisqu'il s'agit de recherche et que les éditeurs ont corrigé. L'exposition, elle, a bel et bien existé. Selon l'estimation de Weizman, toute personne utilisant l'un de ces cinq navigateurs avec au moins une extension installée était atteignable, ce qui représente des centaines de millions d'utilisateurs. Et les démonstrations n'ont rien de théorique, puisque sur Opera Neon comme sur Claude in Chrome, l'agent a ouvert une messagerie, résumé les échanges du service comptable et les a expédiés vers l'extérieur. Pour un DSI, la difficulté se situe du côté de la détection. Il n'y a ici aucun logiciel malveillant. Un navigateur légitime accomplit une action qu'il a le droit d'accomplir, parce qu'une page légitime la lui a demandée, en langage courant. Les solutions EDR (Endpoint Detection and Response, les outils qui surveillent les postes de travail) cherchent du code, et il n'y en a pas. La question à poser à votre équipe sécurité cette semaine n'est donc pas de savoir si vous étiez vulnérables à BragJack, mais plutôt celle-ci : si une application approuvée, sur un poste géré, se mettait à lire des boîtes mail et à en sortir le contenu, laquelle de vos règles déclencherait une alerte ?
En arrière-plan, c'est le statut du navigateur qui a changé sans que grand monde s'en aperçoive. Il n'est plus un simple afficheur de documents, il embarque désormais un agent autonome qui dispose des droits de son utilisateur. Les extensions, elles, restent encadrées par une règle héritée d'une autre époque, selon laquelle le pire qu'une extension puisse faire consiste à modifier une page. Cinq erreurs distinctes chez cinq éditeurs différents, l'indice est assez clair. Le problème ne tient pas à l'imprudence d'une entreprise, mais à une frontière tracée avant que quoi que ce soit d'aussi précieux ne vienne s'installer de l'autre côté.
Un détail vaut d'être retenu. Anthropic a classé sa propre faille en sévérité moyenne, la plus basse des cinq, au motif que Claude in Chrome est une extension exploitée par une autre extension et non un navigateur forcé. L'argument se tient, et il résume assez bien le dossier. Chacune de ces failles se ramène à une petite erreur d'appréciation sur la page à laquelle accorder sa confiance, et chacune de ces petites erreurs se trouvait placée juste devant un agent doté de tous les droits de l'utilisateur. Emportez la question en comité de sécurité sous cet angle, celui du périmètre d'impact plutôt que celui du correctif : maintenant que vos postes hébergent des logiciels dotés d'un agent, jusqu'où peut aller une simple erreur de configuration ?

