← 最新论文
💻 computer science

Security Analysis of Browser Artificial Intelligence Panel Privilege Escalation Vulnerability

本文识别并分析了 CVE-2026-0628,这是一个存在于 Google Chrome Gemini Live AI 侧边栏中的严重权限提升漏洞,该漏洞允许具有基础权限的扩展程序访问敏感的浏览器级资源,研究表明 73.9% 的受分析扩展程序都拥有利用这一安全缺陷所需的权限。

原作者: Fadly Kasim, Muhammad Yahya, Bakhrani Rauf, Taufiq Natsir

发布于 2026-07-14✓ Author reviewed
📖 1 分钟阅读☕ 轻松阅读

原作者: Fadly Kasim, Muhammad Yahya, Bakhrani Rauf, Taufiq Natsir

原始论文采用 CC BY 4.0 许可(https://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

把你的网络浏览器想象成一个巨大且繁忙的购物中心。在这个商场里,有成千上万个被称为“扩展程序”(比如广告拦截器或密码管理器)的小商店,它们在为你购物提供帮助。通常情况下,这些商店都受到严格监管:它们只能窥视你当前正在访问的特定店铺,而不能直接闯入你的私人储物室去拿取你的摄像头或麦克风。

但是,商场管理层决定增加一位全新的、超级聪明的 AI 助手,名叫“Gemini”,来协助你购物。这位助手住在主通道旁边的一个特殊侧边栏里,就像一个 VIP 休息室。为了让 AI 助手变得超级好用,商场给了它一把万能钥匙。它可以进行截屏、访问你的本地文件,甚至可以在不每次都询问你的情况下使用你的摄像头和麦克风。

大问题:VIP 休息室泄露
就在这里,事情变得棘手了。商场的设计师犯了一个错误。他们假设,既然 AI 面板是商场的一部分,那么那些小小的扩展程序商店仍然会被挡在 VIP 休息室之外。但事实并非如此!

研究人员揭示了一个特定的安全漏洞,代号为 CVE-2026-0628。由于 AI 面板拥有极高的权限,任何被允许访问主商场的扩展程序,突然间都能溜进 VIP 休息室并使用那把万能钥匙。这就像是一个本该只能查看你的购物清单的店员,突然获得了解锁你家大门、打开你的保险箱并记录你谈话的能力,仅仅因为他正站在 AI 助手旁边。

调查:有多少商店是危险的?
研究人员并不只是在猜测;他们进行了一场大规模的侦探行动。他们检查了来自 Chrome Web Store 的 114 个不同的扩展程序,涵盖了生产力工具、开发者工具甚至安全软件等类别。

由于一些链接失效或商店已经关闭,他们只能完整检查其中的 46 个。但结果令人震惊。通过两种不同的检查方式(一种是快速规则,另一种是详细的评分系统),他们发现 73.9% 的受检扩展程序都拥有可以利用这个 VIP 休息室泄露漏洞的“钥匙”。

为了让你更有概念:如果你有一袋 100 个扩展程序,大约 74 个可能会溜进 AI 面板并滥用你的摄像头或文件。这比之前的研究要高得多,之前的研究显示只有约 12.3% 的扩展程序属于过度授权。

“安全”悖论
最令人困惑的部分是,研究人员发现,那些销售安全和隐私工具的商店实际上是最危险的。他们检查的安全/隐私扩展程序中,有 80.0% 属于高风险。这就像是发现锁匠竟然是那些最可能撬开你锁的人。这表明存在一个奇怪的悖论:那些旨在保护你的工具,实际上却掌握着通往最危险房间的钥匙。

“All-Urls”钥匙
这些扩展程序之所以如此危险,主要原因是 70.6% 的高风险扩展程序都持有一把名为 <all_urls> 的“万能钥匙”。这种权限就像是一张通行证,上面写着:“我可以去商场的任何地方。”因为 AI 面板是商场的一部分,所以这些扩展程序可以直接走进去。

这对未来意味着什么?
这篇论文并不是说这是一个已解决的问题,或者说商场现在安全了。相反,它提出了三个新的规则,为未来的设计提供改进方向:

  1. 隔离 VIP 休息室: AI 面板应该被视为一栋完全不同的建筑。扩展程序除非申请了针对 AI 的特殊权限,否则不应能进入其中。
  2. 不要共享万能钥匙: 即使 AI 需要使用你的摄像头,它也不应该能将这项权力移交给第三方扩展程序。
  3. 检查供应链: 商场管理者(浏览器公司)需要更好的工具,来观察哪些商店拥有访问 VIP 休息室的权限,并在商店权限过大时提醒用户。

底线
这不仅仅是一个漏洞,而是一种新型的危险。当我们把强大的 AI 助手与旧有的浏览器扩展程序规则混合在一起时,我们创造了一个“权限差距”,即 AI 的超能力会意外地泄露给其他人。研究人员发现,这个差距正处于敞开状态,并且他们观察到的绝大多数扩展程序目前都拥有超出其自身需求的强大权限。他们并没有证明每一个扩展程序都是坏的,但他们展示了现有的设计是具有风险的,并且他们所观察到的多数扩展程序目前的权限都大得离谱。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →