← Últimos artículos
💻 computer science

Security Analysis of Browser Artificial Intelligence Panel Privilege Escalation Vulnerability

Este artículo identifica y analiza la vulnerabilidad CVE-2026-0628, una escalada de privilegios crítica en el panel lateral de Gemini Live AI de Google Chrome que permite a las extensiones con permisos básicos acceder a recursos sensibles a nivel del navegador, revelando que el 73.9% de las extensiones analizadas poseen los permisos necesarios para explotar este vacío de seguridad.

Autores originales: Fadly Kasim, Muhammad Yahya, Bakhrani Rauf, Taufiq Natsir

Publicado 2026-07-14✓ Author reviewed
📖 5 min de lectura🧠 Análisis profundo

Autores originales: Fadly Kasim, Muhammad Yahya, Bakhrani Rauf, Taufiq Natsir

Artículo original bajo licencia CC BY 4.0 (https://creativecommons.org/licenses/by/4.0/). Esta es una explicación generada por IA del artículo a continuación. No ha sido escrita por los autores. Para mayor precisión técnica, consulte el artículo original. Leer descargo de responsabilidad completo

Imagina tu navegador web como un centro comercial enorme y bullicioso. Dentro de este centro comercial hay miles de pequeñas tiendas llamadas "extensiones" (como bloqueadores de anuncios o gestores de contraseñas) que te ayudan a comprar. Por lo general, estas tiendas están estrictamente reguladas: solo pueden echar un vistazo a la tienda específica que estás visitando en ese momento, y no pueden entrar simplemente en tu vestidor privado para agarrar tu cámara o micrófono.

Pero entonces, la administración del centro comercial decidió añadir una nueva asistente de IA, súper inteligente, llamada "Gemini", para ayudarte a comprar. Esta asistente vive en un panel lateral especial, como una sala VIP justo al lado del pasillo principal. Para que la IA sea súper útil, el centro comercial le otorgó una llave maestra. Podía tomar capturas de pantalla, acceder a tus archivos locales e incluso usar tu cámara y micrófono sin preguntarte cada vez.

El Gran Problema: La Fuga de la Sala VIP
Aquí es donde la cosa se complicó. Los diseñadores del centro comercial cometieron un error. Asumieron que, debido a que el panel de la IA era parte del centro comercial, las pequeñas tiendas de extensiones seguirían teniendo la sala VIP bloqueada. ¡Pero no fue así!

El artículo revela un fallo de seguridad específico, apodado CVE-2026-0628. Debido a que el panel de la IA tenía privilegios de alto nivel, cualquier extensión que tuviera permitido visitar el centro comercial principal podía, de repente, colarse en la sala VIP y usar esa llave maestra. Es como si un dependiente de una tienda que solo debería poder revisar tu lista de compras, de repente obtuviera el poder de abrir tu casa, abrir tu caja fuerte y grabar tus conversaciones solo porque estaba parado junto a la asistente de IA.

La Investigación: ¿Cuántas Tiendas son Peligrosas?
Los investigadores no solo adivinaron; emprendieron una búsqueda detectivesca masiva. Examinaron 114 extensiones diferentes de la Chrome Web Store, cubriendo categorías como herramientas de productividad, dispositivos para desarrolladores e incluso software de seguridad.

Debido a que algunos enlaces estaban rotos o las tiendas habían cerrado, solo pudieron inspeccionar completamente 46 de ellas. Pero los resultados fueron impactantes. Utilizando dos métodos diferentes para verificar (una regla rápida y un sistema de puntuación detallado), descubrieron que el 73.9% de las extensiones inspeccionadas tenían las "llaves" necesarias para explotar esta fuga de la sala VIP.

Para poner esto en perspectiva: si tuvieras una bolsa con 100 extensiones, unas 74 podrían potencialmente colarse en el panel de la IA y hacer mal uso de tu cámara o tus archivos. Esto es mucho más alto que estudios anteriores, que sugerían que solo el 12.3% de las extensiones tenían excesos de privilegios.

La Paradoja de la "Seguridad"
¿La parte más confusa? Los investigadores descubrieron que las tiendas que venden herramientas de seguridad y privacidad eran, de hecho, las más peligrosas. El 80.0% de las extensiones de seguridad/privacidad que revisaron eran de alto riesgo. Es como descubrir que los cerrajeros en el centro comercial eran los más propensos a forzar tus cerraduras. Esto sugiere una paradoja extraña donde las herramientas destinadas a protegerte son, en realidad, las que sostienen las llaves de las habitaciones más peligrosas.

La Llave ""
La razón principal por la que estas extensiones eran tan peligrosas fue que el 70.6% de las de alto riesgo poseían una "llave maestra" llamada <all_urls>. Este permiso es como un pase que dice: "Puedo ir a cualquier parte del centro comercial". Debido a que el panel de la IA es parte del centro comercial, estas extensiones simplemente podían entrar.

¿Qué Significa esto para el Futuro?
El artículo no dice que este sea un problema resuelto o que el centro comercial esté seguro ahora. En cambio, sugiere tres nuevas reglas para arreglar el diseño para el futuro:

  1. Separar la Sala VIP: El panel de la IA debe ser tratado como un edificio totalmente diferente. Las extensiones no deberían poder entrar a menos que pidan un permiso especial solo para la IA.
  2. No Compartir la Llave Maestra: Incluso si la IA necesita usar tu cámara, no debería poder entregar ese poder a una extensión de terceros.
  3. Verificar la Cadena de Suministro: Los administradores del centro comercial (las empresas de navegadores) necesitan mejores herramientas para ver qué tiendas tienen acceso a la sala VIP y advertir a los usuarios si una tienda es demasiado poderosa.

La Conclusión Final
Esto no es solo sobre un error; es sobre un nuevo tipo de peligro. Cuando mezclamos asistentes de IA poderosos con las viejas reglas de las extensiones del navegador, creamos un "vacío de privilegios" donde los superpoderes de la IA se filtran accidentalmente hacia todos los demás. Los investigadores descubrieron que este vacío está abierto de par en par y que una gran parte de las extensiones que usamos todos los días podrían caminar directamente a través de él. No han demostrado que cada extensión sea mala, pero sí han demostrado que el diseño actual es riesgoso, y que la mayoría de las extensiones que examinaron son actualmente demasiado poderosas para su propio bien.

¿Ahogado en artículos de tu campo?

Recibe resúmenes diarios de los artículos más novedosos que coincidan con tus palabras clave de investigación — con resúmenes técnicos, en tu idioma.

Probar Digest →