Zenity Labs は Black Hat USA 2026 (8 月 5 日) で、AI エージェント型ブラウザに共通する未修正の脆弱性クラス「Intent Collision」を公開しました。攻撃者は改ざん済み Web ページ内に隠した指示だけでエージェントを乗っ取れるとし、Claude in Chrome、Google Gemini、Perplexity Comet、ChatGPT Atlas、Copilot Edge の 5 製品でデモを実施しています。
主なポイント
- 攻撃はユーザーのクリックやダウンロードを伴わない Zero-Click で、悪意ある X の投稿コメントやメール、Web ページの隠しテキストがトリガーとなる
- ChatGPT Atlas でのデモでは、ユーザーの意図を横取りして WhatsApp から本人名義でメッセージを送信、Amazon で商品カートへの追加と配送先変更まで到達 (最終購入ボタンだけはハードコードで阻止)
- 根本原因は、エージェントブラウザが Same-Origin Policy を意図的に緩め、認証済みドメイン間で自由に動作する設計にあると指摘
- Zenity は 2025 年末~2026 年 1 月に Anthropic と OpenAI に開示済みだが、いずれも構造的な問題として未修正
- OpenAI は 8 月 9 日に Atlas を廃止して機能を ChatGPT 本体へ統合予定だが、他ベンダーの製品は本番運用継続中