Forever Security'den güvenlik araştırmacıları, sıradan bir tarayıcı eklentisinin beş Chromium tabanlı üründe yerleşik yapay zekâ asistanlarını ele geçirebildiğini gösterdi: Chrome'daki Gemini Live, Perplexity Comet, Microsoft Edge, Opera Neon ve Chrome için Claude eklentisi.
Eklenti kurulduktan sonra tek bir tıklamayla her ürünün yerleşik yapay zekâsına erişebiliyor. Comet, Edge, Opera Neon ve Chrome için Claude'da yapay zekâ ajanını saldırgan adına hareket ettirebiliyor; Chrome ve Comet'ta kullanıcının bilgisayarındaki dosyaları okuyabiliyor; Chrome'da ise kamera ve mikrofonu bile açabiliyor.
Bu bulgular araştırmacıların yaptığı gösterimlerden ibaret; gerçek hayatta görülmüş saldırılar değil. Ayrıca her biri, saldırganın eklentisinin kurbanın tarayıcısında zaten çalışıyor olmasını gerektiriyor.
Bu ürünlerin tamamı aynı mantıkla çalışıyor. Forever Security'ye göre yapay zekânın tarayıcı içinde ekranı görebilen, dosya açabilen, kamerayı kullanabilen ve eylem gerçekleştirebilen bir "gövdesi" var; şirketin sunucularında çalışan ve gövdeye ne yapacağını söyleyen bir de "beyni" bulunuyor. Gövde yalnızca güvenilir tek bir web sayfasından emir alıyor; örneğin Chrome için gemini.google.com, Comet için perplexity.ai.
Normalde bir eklentinin bu gövdeye emir verememesi gerekiyor. Eklenti web sayfalarını değiştirebilir ama tarayıcının kendisini kontrol edemez. Forever Security'nin yöntemi, gövdenin dinlediği güvenilir sayfayı ele geçirmek ve onun üzerinden gövdeye kendi komutlarını göndermek oldu.
Araştırmacılara göre eklentinin yalnızca iki yaygın izne ihtiyacı vardı: reklam engelleyicilerin de kullandığı, web sayfalarını değiştiren izin ve tarayıcının ağ trafiğini değiştiren declarativeNetRequest adlı izin. Bu ikisi birlikte eklentinin güvenilir sayfaya kendi kodunu sokmasına ve yapay zekâyla sanki üretici şirketmiş gibi konuşmasına olanak tanıyor.
Chrome vakası yeni değil. Forever Security araştırmacısı Gal Weizman bunu ilk kez Mart ayında GlicJack adıyla kamuoyuna açıklamıştı; Google da açığı Ocak 2026 başında Chrome 143.0.7499.192 sürümüyle kapattı. Açık CVE-2026-0628 olarak izleniyor ve ABD siber güvenlik kurumu CISA tarafından 10 üzerinden 8,8 puanla derecelendirildi; CISA bu puanı, Ulusal Standartlar ve Teknoloji Enstitüsü (NIST) puan vermediği için belirledi.
Diğer dördü ise Weizman'ın bu yıl eklediği bulgular. Forever Security, aynı fikri kullanarak Comet, Edge, Opera Neon ve Chrome için Claude'daki yerleşik yapay zekâya ulaştığını açıkladı. Bunlardan yalnızca Edge bulgusu bir CVE aldı: CVE-2026-55945. Daha düşük önem derecesine sahip bu açık 4,2 puanla derecelendirildi ve Microsoft bunu 2 Temmuz'da Edge 150.0.4078.48 sürümüyle düzeltti.
Comet, Opera Neon ve Claude bulgularının CVE numarası yok ve Forever Security'nin kendi anlatımına dayanıyor. Şirket, beş ürün genelinde yaklaşık 20.000 dolar hata ödülü kazandığını belirtti; ancak ürün bazında verdiği rakamların toplamı 20.500 dolar ediyor.
Forever Security her saldırının neler yapabildiğini de sıraladı. Chrome için Claude söz konusu olduğunda eklenti yerel dosyaları okuyabiliyor, kamera ve mikrofona erişebiliyor, yapay zekâ ajanını kontrol edebiliyor, tarayıcı profilini ve gezinti geçmişini sızdırabiliyor; üstelik bunlar için hiçbir tıklama gerekmiyor.
Araştırmacılara göre en kötü senaryo Comet'te yaşandı. Perplexity, Comet'i tamamen yapay zekâ odaklı bir tarayıcı olarak tasarladığı için ajanın yetkileri çok genişti: ele geçirildiğinde bilgisayardaki herhangi bir dosyayı okuyabiliyor, kullanıcının ziyaret ettiği siteleri listeleyebiliyor, ekran görüntüsü alabiliyor ve kullanıcıymış gibi hareket edebiliyordu.
Perplexity, ana sayfasından eklentileri engellemişti; bu yüzden Forever Security, aynı şekilde korunmayan testing.perplexity.com adlı artakalmış bir test adresini kullandı.
Chrome için Claude ise en hafif vakaydı; Forever Security bunu açıkça dile getirdi. Şirket, "Chrome için Claude bir tarayıcı değil, bir tarayıcı eklentisidir" diye yazdı ve bir eklentinin tarayıcıyı değil başka bir eklentiyi suistimal etmesi nedeniyle bu bulguyu araştırmanın en az ciddi sonucu olarak nitelendirdi. Anthropic açığı orta önem derecesinde değerlendirdi ve ödül ödedi.
Forever Security ayrıca Anthropic'in kendisini Claude bulgusunu ilk bildiren ekip olarak tanımladığını söyledi. Bu durum, eklentideki aynı zayıf noktayla ilgili daha önceki kamuya açık raporlarla yan yana duruyor.
Güvenlik şirketi LayerX, Nisan ayında ClaudeBleed adını verdiği benzer bir açığı tanımlamıştı; Manifold Security ise Temmuz ayında sonraki bir sürümde benzer bir boşluğun hâlâ açık kaldığını bildirdi. Araştırmacılara göre kırılması en zor olan Edge'di. Microsoft eklenti hilesini engellemeye çalışmıştı; bu yüzden Forever Security iki zayıflığı birleştirdi. Önce Edge yapay zekâsına komut göndermesine izin verilen bir Microsoft pazarlama sayfasını ele geçirdi. Ardından "yarış durumu" (race condition) denen bir zamanlama açığını kullanarak ajanı tam doğru anda "düşünme" ve "eylem" modları arasında geçiş yaptırdı ve komutu çalıştırmasını sağladı.
En kolayı ise Opera Neon'du. Yapay zekâsı opera.com'dan emir alıyordu ve Opera, eklentilerin bu sayfada kod çalıştırmasını engellemediği için eklenti komutları doğrudan iletebiliyordu. Forever Security, Opera'nın aynı açığı aynı dönemde kendi başına da bulduğunu bildirdiğini ancak yine de ödül ödediğini belirtti.
16 Eylül 2026 itibarıyla iki CVE'nin hiçbiri ABD'nin Bilinen İstismar Edilen Güvenlik Açıkları kataloğunda yer almıyor ve beş yöntemin herhangi birinin gerçek bir saldırıda kullanıldığına dair kamuya açık bir kanıt bulunmuyor. Hepsi, saldırganın kullanıcıya eklentiyi kurdurmuş olduğunu varsayıyor; bu da diğer birçok tarayıcı saldırısıyla aynı başlangıç noktası.
CVE alan iki ürün için çözüm, Chrome'u 143.0.7499.192 veya üzeri, Edge'i ise 150.0.4078.48 veya üzeri sürüme güncellemek. Comet, Opera Neon ve Chrome için Claude tarafında ise Forever Security, her üreticinin ödül ödediğini ancak anlattığı yöntemin düzeltileceği tarihi vermediğini söyledi. Bu üç ürünün kullanıcıları yazılımlarının güncel olduğundan emin olmalı ve kurulu eklentilerini gözden geçirmeli.
Forever Security'ye göre ortak nokta şu: tarayıcının içine bir yapay zekâ ajanı yerleştirmek, tarayıcıların kapatmak için büyük çaba harcadığı bir yolu yeniden açıyor ve düşük yetkili bir eklentinin tarayıcının yüksek yetkili bir bölümüne ulaşmasına izin veriyor. Son bir yılda başka araştırmacılar da yapay zekâ destekli tarayıcılarda benzer zayıflıklar bildirdi.