Chrome Un fallo de seguridad permite que las extensiones secuestren la cámara, el micrófono y el acceso a los archivos de Gemini.

| 3, 2026 de marzo
Logotipo de Gemini AI

Chrome Géminis de "Vivir en" Chrome ” panel (modo de asistente integrado de estilo agente de Gemini dentro Chrome ) tenía una vulnerabilidad de alta gravedad identificada como CVE-2026-0628 . El fallo permitía que una extensión con privilegios bajos inyectara código en el panel lateral de Gemini y heredara sus potentes capacidades, incluido el acceso a archivos locales, capturas de pantalla y control de la cámara/micrófono.

La vulnerabilidad se corrigió en una actualización de enero . Pero el problema de fondo es que los navegadores con inteligencia artificial o agentes están superando los límites de aislamiento establecidos desde hace mucho tiempo, por lo que el abuso de extensiones, la inyección de mensajes y el phishing de interfaces de usuario de confianza se vuelven mucho más peligrosos.

Chrome Géminis de "Vivir en" Chrome El panel ejecuta la aplicación web Gemini en un panel lateral especial y privilegiado que puede ver lo que hay en la pantalla y realizar acciones como leer archivos locales, tomar capturas de pantalla y usar la cámara y el micrófono para automatizar tareas.

Los investigadores descubrieron que una extensión que utiliza la API (Interfaz de Programación de Aplicaciones) declarativeNetRequest podía manipular el tráfico hacia gemini.google.com/app cuando se cargaba dentro de este panel lateral, y no solo en una pestaña normal.

Como resultado, una extensión con permisos básicos podría inyectar código JavaScript en un componente del navegador con altos privilegios e iniciar la cámara y el micrófono sin nuevas solicitudes de consentimiento, enumerar archivos y directorios locales, tomar capturas de pantalla de cualquier sitio HTTPS e incluso convertir el propio panel de Gemini en una interfaz de usuario para phishing.

Normalmente, las extensiones no pueden controlar otras extensiones ni los componentes principales del navegador, pero debido a esta vulnerabilidad, una extensión con pocos privilegios podría, de hecho, controlar un asistente de IA con privilegios y heredar sus poderes.

Y debido a que el panel Gemini es una parte confiable de la Chrome En un navegador, los usuarios no esperarían que se activara silenciosamente la cámara o el micrófono, o que se extrajeran archivos locales a capricho de una extensión.

Por lo tanto, es bueno tener en cuenta que los navegadores con agentes, como Gemini en Chrome , Copiloto en Edge Las aplicaciones como Atlas, Comet, etc., incorporan un panel lateral con inteligencia artificial que analiza el contenido de la página, mantiene el contexto y puede ejecutar de forma autónoma acciones de varios pasos, como la creación de resúmenes, el llenado de formularios y la automatización.

Estos asistentes necesitan un acceso amplio a las páginas web que estás viendo, incluyendo todo lo que ves e interactúas en la pantalla, a veces archivos locales e incluso, en algunos diseños, datos de la aplicación (correos electrónicos, mensajes). Esto los convierte en un objetivo atractivo para los atacantes.

Cómo mantenerse a salvo

Después de una divulgación responsable, Google lanzó correcciones a principios de enero de 2026, por lo que las versiones actuales no son vulnerables. Cualquier cosa que esté por debajo de esa base está en riesgo y debe actualizarse , especialmente si está utilizando "Live in Chrome .”

Instala la menor cantidad de extensiones posible, de proveedores que puedas identificar y con los que puedas contactar. Prioriza las extensiones de código abierto o con auditorías rigurosas para todo aquello que afecte a flujos de trabajo sensibles.

Desconfía de los cambios repentinos en los permisos o de las nuevas funcionalidades inexplicables tras las actualizaciones.

Supervise anomalías como la activación inesperada de las cámaras, capturas de pantalla inexplicables o procesos relacionados con Gemini que acceden a rutas de archivo inusuales.


Desde denunciar las amenazas hasta eliminarlas.

Los riesgos de ciberseguridad nunca deberían trascender un simple titular. Mantén tus dispositivos protegidos contra amenazas descargando Malwarebytes hoy mismo .

Sobre el autor

Pieter Arntz

Investigador de inteligencia sobre malware

Fue Microsoft MVP en seguridad para el consumidor durante 12 años consecutivos. Habla cuatro idiomas. Desprende un aroma a caoba noble y libros encuadernados en cuero.