🇬🇧較早收集於 23m

Chrome Gemini 缺陷讓惡意擴充套件權限提升

Chrome Gemini 缺陷讓惡意擴充套件權限提升
PostLinkedIn
🇬🇧閱讀原文: The Register - AI/ML
#browser-security#extension-vuln#ai-privilegegoogle-chromechromegemini

💡Chrome 安全漏洞讓惡意擴充套件利用 Gemini AI 存取系統(28字元)

⚡ 30-Second TL;DR

有什麼變化

Chrome Gemini Live AI 面板的高嚴重性漏洞

為什麼重要

此漏洞使 Chrome 使用者面臨惡意擴充套件利用 AI 功能的風險,可能導致系統被入侵。整合瀏覽器 AI 的 AI 從業人員應優先審查擴充套件安全。它突顯在瀏覽器中嵌入 LLM 的風險。

下一步行動

審查與 Gemini 面板互動的 Chrome 擴充套件,檢查權限提升風險。

誰應關注:Developers & AI Engineers

關鍵要點

  • Chrome Gemini Live AI 面板的高嚴重性漏洞
  • 惡意擴充套件劫持面板以獲取系統存取權
  • 缺陷允許超越預期範圍的權限繼承
  • 由 The Register 的安全專家發現

🧠 深度解析

背景與延伸:來自公開資料,非原文內容。引用 8 個來源。

🔑 增強重點摘要

  • 漏洞被追蹤為 CVE-2026-0628,由 Palo Alto Networks Unit 42 研究員 Gal Weizman 於 2025 年 11 月 23 日發現並報告[1][2][3]
  • 利用 declarativeNetRequest API 的基本權限,惡意擴充套件可注入 JavaScript 程式碼至 chrome://glic URL 的 WebView 元件,從而劫持 Gemini Live 面板[2][3]
  • Google 已於 2026 年 1 月初發布修補程式,漏洞於 2025 年 10 月 23 日負責揭露後修復[1][3]
  • 攻擊可實現無需使用者同意存取攝像頭、麥克風、擷取 HTTPS 網站截圖,並執行網路釣魚攻擊[1][2][3]

🛠️ 技術深入

  • Gemini Live 面板使用 'chrome://glic' URL 透過 WebView 元件載入 'gemini.google.com' 網頁應用程式,提供存取本地檔案、截圖、攝像頭及麥克風等強大功能[2][3]
  • 惡意擴充套件利用 declarativeNetRequest API 攔截並注入 JavaScript 至面板內,繞過一般分頁限制,獲得提升權限執行任意程式碼[2][3]
  • 面板為受信任的瀏覽器元件,注入程式碼後可無需額外使用者同意執行 AI 助理所需的高權限操作,如檔案系統存取及隱私功能[1][3]

🔮 前景展望AI analysis grounded in cited sources

瀏覽器內建 AI 功能將增加新型權限提升攻擊向量
將 AI 代理能力直接嵌入瀏覽器可能被濫用執行特權動作,凸顯擴充套件存取過度寬鬆的風險[2]
企業環境需加強擴充套件審核與監控
惡意或被劫持擴充套件可存取攝像頭、麥克風及本地檔案,對企業隱私與安全構成重大威脅[1][3]

時間線

2025-09
Google 將 Gemini 整合至 Chrome 瀏覽器工具列
2025-10
Palo Alto Networks 於 10 月 23 日負責揭露 CVE-2026-0628 漏洞
2025-11
研究員 Gal Weizman 於 11 月 23 日正式報告漏洞
2026-01
Google 發布修補程式修復 Gemini Live 面板漏洞
2026-03
Palo Alto Networks 及媒體公開披露漏洞詳細資訊
📰

AI 週報

閱讀本週精選 AI 大事摘要 →

👉相關動態

AI 策展新聞聚合。所有內容版權歸原始發布者所有。
原始來源: The Register - AI/ML

這是摘要,不是原文。去看原站,或訂閱每週簡報。

每週 AI 簡報

每週一封,可隨時退訂。