ΑρχικήSecurityΕυπάθεια στο Chrome: Κακόβουλες Επεκτάσεις και Gemini Panel

Ευπάθεια στο Chrome: Κακόβουλες Επεκτάσεις και Gemini Panel

Ερευνητές κυβερνοασφάλειας αποκάλυψαν λεπτομέρειες μιας πλέον διορθωμένης ευπάθειας στο Google Chrome, η οποία θα μπορούσε να επιτρέψει στους επιτιθέμενους να κλιμακώσουν προνόμια και να αποκτήσουν πρόσβαση σε τοπικά αρχεία του συστήματος.

Chrome Gemini Panel

Η ευπάθεια, που καταγράφεται ως CVE-2026-0628 (βαθμολογία CVSS: 8,8), έχει περιγραφεί ως περίπτωση ανεπαρκούς policy enforcement στο WebView tag. Διορθώθηκε από την Google στις αρχές Ιανουαρίου 2026 στην έκδοση 143.0.7499.192/.193 για Windows/Mac και 143.0.7499.192 για Linux.

“To ανεπαρκές policy enforcement στο WebView tag στο Google Chrome πριν από την έκδοση 143.0.7499.192 επέτρεπε σε έναν επιτιθέμενο, που έπειθε έναν χρήστη να εγκαταστήσει μια κακόβουλη επέκταση, να εισάγει scripts ή HTML σε ένα privileged page μέσω μιας ειδικά κατασκευασμένης επέκτασης Chrome“, σύμφωνα με περιγραφή στην εθνική βάση δεδομένων ευπαθειών NIST (NVD).

Δείτε επίσης: Η APT28 συνδέεται με το MSHTML zero-day πριν από το Patch Tuesday Φεβρουαρίου

Google Chrome: Η ευπάθεια επηρεάζει και τον πίνακα Gemini Live

Ο ερευνητής της Palo Alto Networks Unit 42, Gal Weizman, που ανακάλυψε και ανέφερε την ευπάθεια στις 23 Νοεμβρίου 2025, δήλωσε ότι το ζήτημα θα μπορούσε να επιτρέψει σε κακόβουλες επεκτάσεις με βασικά δικαιώματα να καταλάβουν τον έλεγχο του νέου πίνακα Gemini Live στο Chrome. Ο πίνακας μπορεί να εκκινηθεί κάνοντας κλικ στο εικονίδιο Gemini, που βρίσκεται στην κορυφή του παραθύρου του προγράμματος περιήγησης.

Η Google πρόσθεσε την ενσωμάτωση του Gemini στο Chrome τον Σεπτέμβριο του 2025. Αυτή η επίθεση θα μπορούσε να χρησιμοποιηθεί από έναν επιτιθέμενο για να επιτύχει κλιμάκωση προνομίων, επιτρέποντάς του να αποκτήσει πρόσβαση στην κάμερα και το μικρόφωνο του θύματος χωρίς την άδειά του, να τραβήξει στιγμιότυπα οθόνης οποιασδήποτε ιστοσελίδας και να αποκτήσει πρόσβαση σε τοπικά αρχεία.

Τα ευρήματα υπογραμμίζουν έναν αναδυόμενο άξονα επίθεσης που προκύπτει από την ενσωμάτωση τεχνητής νοημοσύνης (AI) και agentic ικανοτήτων απευθείας στα προγράμματα περιήγησης για να διευκολύνουν real-time content summarization, μετάφραση και αυτοματοποιημένη εκτέλεση εργασιών, καθώς οι ίδιες δυνατότητες θα μπορούσαν να καταχραστούν για να εκτελέσουν προνομιούχες ενέργειες.

Ευπάθεια στο Chrome: Κακόβουλες Επεκτάσεις και Gemini Panel

Το βασικό ζήτημα είναι ότι δίνουμε προνομιούχα πρόσβαση σε αυτούς τους AI agents για την εκτέλεση λειτουργιών στο περιβάλλον περιήγησης, αλλά αυτό μπορεί να γίνει δίκοπο μαχαίρι όταν ένας επιτιθέμενος ενσωματώνει κρυφά prompts σε μια κακόβουλη ιστοσελίδα, παραπλανώντας έναν χρήστη-θύμα να την επισκεφθεί μέσω κοινωνικής μηχανικής ή άλλων μέσων. Το prompt θα μπορούσε να καθοδηγήσει τον βοηθό AI να εκτελέσει ενέργειες που διαφορετικά θα μπλοκάρονταν από το πρόγραμμα περιήγησης, οδηγώντας σε εξαγωγή δεδομένων ή εκτέλεση κώδικα.

Δείτε επίσης: Κενό ασφαλείας στους PTX routers της Juniper Networks

Ακόμα χειρότερα, η ιστοσελίδα θα μπορούσε να χειριστεί τον agent, ώστε να αποθηκεύσει τις οδηγίες στη μνήμη, επιτρέποντας persistence σε διαφορετικές συνεδρίες. Εκτός από την εκτεταμένη επιφάνεια επίθεσης, η Unit 42 σημείωσε ότι η ενσωμάτωση ενός AI side panel σε agentic browsers επαναφέρει κλασικούς κινδύνους ασφάλειας προγραμμάτων περιήγησης.

“Τοποθετώντας αυτό το νέο στοιχείο στο πλαίσιο υψηλών προνομίων του προγράμματος περιήγησης, οι προγραμματιστές θα μπορούσαν ακούσια να δημιουργήσουν νέες λογικές αδυναμίες και αδυναμίες υλοποίησης“, δήλωσε ο Weizman. “Αυτό θα μπορούσε να περιλαμβάνει ευπάθειες που σχετίζονται με cross-site scripting (XSS), κλιμάκωση προνομίων και  side-channel επιθέσεις που μπορούν να εκμεταλλευτούν λιγότερο προνομιούχες ιστοσελίδες ή επεκτάσεις προγράμματος περιήγησης“.

Ενώ οι επεκτάσεις προγράμματος περιήγησης λειτουργούν βάσει ενός καθορισμένου συνόλου δικαιωμάτων, η επιτυχής εκμετάλλευση του CVE-2026-0628 υπονομεύει το μοντέλο ασφάλειας του προγράμματος περιήγησης και επιτρέπει σε έναν επιτιθέμενο να εκτελέσει αυθαίρετο κώδικα στο “gemini.google[.]com/app” μέσω του πίνακα του προγράμματος περιήγησης και να αποκτήσει πρόσβαση σε ευαίσθητα δεδομένα.

“Μια επέκταση με πρόσβαση σε ένα βασικό σύνολο δικαιωμάτων μέσω του API declarativeNetRequest επέτρεπε δικαιώματα που θα μπορούσαν να επιτρέψουν σε έναν επιτιθέμενο να εισάγει κώδικα JavaScript στο νέο πίνακα Gemini“, πρόσθεσε ο Weizman. “Όταν η εφαρμογή Gemini φορτώνεται μέσα σε αυτό το νέο στοιχείο πίνακα, το Chrome την συνδέει με πρόσβαση σε ισχυρές δυνατότητες“.

Δείτε επίσης: Trend Micro: Κρίσιμες ευπάθειες στο Apex One

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Ευπάθεια στο Chrome: Κακόβουλες Επεκτάσεις και Gemini Panel

Αξίζει να σημειωθεί ότι το API declarativeNetRequest επιτρέπει στις επεκτάσεις να αναχαιτίζουν και να αλλάζουν ιδιότητες των αιτήσεων και απαντήσεων HTTPS. Χρησιμοποιείται από επεκτάσεις αποκλεισμού διαφημίσεων για να σταματήσουν την έκδοση αιτήσεων για φόρτωση διαφημίσεων σε ιστοσελίδες.

Με άλλα λόγια, το μόνο που χρειάζεται ένας επιτιθέμενος είναι να εξαπατήσει έναν ανυποψίαστο χρήστη να εγκαταστήσει μια ειδικά κατασκευασμένη επέκταση, η οποία στη συνέχεια θα μπορούσε να εισάγει αυθαίρετο κώδικα JavaScript στο Gemini side panel για να αλληλεπιδράσει με το σύστημα αρχείων, να τραβήξει στιγμιότυπα οθόνης, να αποκτήσει πρόσβαση στην κάμερα και να ενεργοποιήσει το μικρόφωνο – όλες αυτές οι λειτουργίες είναι απαραίτητες για τον βοηθό AI, για να εκτελέσει τις εργασίες του.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS