# Une extension de navigateur ordinaire peut détourner Claude, Comet, Edge et Opera Neon

> Le chercheur Gal Weizman, de Forever Security, montre comment deux permissions banales suffisent à faire parler une extension à la place de l'utilisateur auprès de l'IA intégrée au navigateur

- Source : KLYNLABS (https://klynlabs.eu)
- URL : https://klynlabs.eu/articles/extension-navigateur-detourne-assistants-ia-chrome-comet-edge-opera-claude
- Auteur : Kelvyn
- Publié le : 17 septembre 2026 (2026-09-17T04:41:44.737Z)
- Rubrique : Cybersécurité
- Sujets : Cybersécurité, Claude, Extensions, Intelligence artificielle, Navigateur, Chrome
- Langue : français

Une extension de navigateur aussi banale qu'un bloqueur de publicités peut, en combinant deux permissions courantes, se faire passer pour l'utilisateur auprès de l'assistant IA intégré au navigateur, selon des travaux publiés cette semaine par le chercheur **Gal Weizman**, de la société de sécurité Forever Security. Cinq produits sont concernés : Chrome, Perplexity Comet, Microsoft Edge, Opera Neon et l'extension Claude pour Chrome d'Anthropic.

## Comment fonctionne le détournement ?

L'attaque s'appuie sur deux permissions que des milliers d'extensions légitimes demandent déjà : celle qui modifie le contenu des pages web (utilisée notamment par les bloqueurs de publicités) et **declarativeNetRequest**, qui permet de modifier le trafic réseau. Combinées, elles permettent à une extension malveillante d'injecter son propre code dans la page que l'assistant IA du navigateur surveille, puis de communiquer avec ce dernier en se faisant passer pour l'éditeur de confiance de cette page.

Les conséquences varient selon le produit visé. Sur Chrome, la faille permettait la lecture de fichiers et l'accès à la caméra ou au micro. Sur Comet, le navigateur de Perplexity, elle donnait en plus un contrôle direct de l'assistant IA. Sur Edge, Opera Neon et Claude, le contrôle de l'IA était possible sans accès aux fichiers ni aux périphériques.

## Qui a corrigé, et qui non ?

- Chrome (CVE-2026-0628, surnommée GlicJack, score CVSS de 8,8 sur 10) : corrigée en janvier 2026 dans la version 143.0.7499.192.
- Edge (CVE-2026-55945, score CVSS de 4,2 sur 10) : corrigée le 2 juillet 2026 dans la version 150.0.4078.48.
- Comet, Opera Neon et l'extension Claude : aucun CVE n'a été attribué à ce jour et les éditeurs n'ont pas confirmé de correctif à la date de publication de la recherche.

Forever Security a reçu des primes de bug bounty allant de 600 à 7 000 dollars selon le produit et la gravité constatée, Chrome et Comet étant les mieux rémunérés avec 7 000 dollars chacun.

> « Claude in Chrome est une extension de navigateur, pas un navigateur », a précisé Forever Security, relativisant la gravité de ce cas précis puisqu'il s'agit d'une extension qui en détourne une autre plutôt que d'une faille du navigateur lui-même.

Cette distinction technique ne change rien pour l'utilisateur final : dans les cinq cas, une extension installée sans lien apparent avec l'IA peut agir à sa place sans qu'il s'en rende compte, dans un contexte où de plus en plus de navigateurs intègrent un assistant capable de lire des pages, remplir des formulaires ou exécuter des actions.

> En pratique : limitez le nombre d'extensions installées, en particulier celles qui demandent l'accès à toutes les pages, et retirez celles que vous n'utilisez plus. C'est la surface d'attaque la plus simple à réduire soi-même.

## À retenir

- Le chercheur Gal Weizman, de Forever Security, a montré qu'une extension banale peut usurper la voix de l'utilisateur auprès des assistants IA de Chrome, Comet, Edge, Opera Neon et de l'extension Claude.
- Seules les failles touchant Chrome et Edge sont corrigées à ce jour, respectivement depuis janvier et juillet 2026.
- Comet, Opera Neon et l'extension Claude pour Chrome n'ont pas de CVE attribué ni de correctif confirmé à la date de publication.
- Réduire le nombre d'extensions installées reste la meilleure protection immédiate pour un utilisateur.

## Source

[One Extension Could Hijack AI Assistants Across Chrome, Comet, Edge, Opera Neon and Claude](https://thehackernews.com/2026/09/one-extension-could-hijack-ai.html), The Hacker News.

---

Article publié par KLYNLABS, signé Kelvyn. À citer avec son lien : https://klynlabs.eu/articles/extension-navigateur-detourne-assistants-ia-chrome-comet-edge-opera-claude