Наскоро разкрита уязвимост в браузъра Opera GX позволява на атакуващи безшумно да извличат чувствителни потребителски данни без необходимост от взаимодействие от страна на жертвата, просто чрез примамването ѝ в зловреден уебсайт.
Проблемът, документиран в скорошно изследване на Рашид Алам (Rachid Allam), показва как една на пръв поглед безопасна функция за персонализиране на браузъра може да бъде използвана като оръжие за мащабна кражба на данни. Коренът на проблема се крие във функцията "GX Mods" на Opera GX, която позволява на потребителите да персонализират външния вид на браузъра чрез пакетирани файлове.
Тези модификации (mods), разпространявани като .crx файлове, се инсталират автоматично при изтегляне, без да се изисква изрично разрешение от потребителя. Рашид Алам открива, че атакуващите могат да експлоатират това поведение, като вграждат зловреден .crx файл в уеб страница. Когато жертвата посети страницата, модификацията се инсталира безшумно на заден план.
За разлика от традиционните браузърни разширения, GX Mods не поддържат JavaScript и не изискват разрешения. Те обаче могат да внедряват CSS във всички сайтове, посещавани от потребителя. Тази възможност се превръща в основа на атаката, позволявайки изтичане на данни между сайтове (XS-Leak) чрез универсално внедряване на CSS.
Атаките, базирани на CSS, не могат директно да четат чувствителни данни, но могат да ги изведат чрез задействане на мрежови заявки. Например, внимателно изработени CSS селектори могат да засекат дали определени стойности съществуват в HTML кода на дадена страница и условно да заредят външни ресурси. Всяка задействана заявка извлича малка част от информацията към сървър, контролиран от атакуващия.
В този случай изследователите са проектирали мащабен CSS код, способен да извлича данни сегмент по сегмент, насочвайки се към възстановяване на Gmail адреса на жертвата чрез разделянето му на триграми (последователности от три символа). След като жертвата бъде пренасочена към целева страница (като страницата на профила в Google, съдържаща нейния имейл адрес), внедреният CSS започва да търси съвпадащи модели. Всяко съвпадение изпраща заявка към сървъра на атакуващия, където данните се сглобяват обратно.
В допълнение, изследователите са идентифицирали и състояние за отказ на услуга (DoS), при което задействането на инсталацията на модификацията в режим на инкогнито може да срине браузъра и да прекрати активните сесии. Opera е коригирала тази критична уязвимост през май 2026 г. след координирано разкриване чрез своята програма за награждаване за открити грешки (bug bounty).