VCLVibe Coding LabИИ в работе — без VPN
Подписаться
НейросетиНовостиСтатус нейросетейДоступ из РФ
РАЗДЕЛЫ
ТуториалыАвтоматизацииИнструментыВайбкодинг
БИБЛИОТЕКИ
ПромптыШаблоныMCP-серверыГлоссарийПодписаться в Telegram
ГлавнаяНовостиВ расширении Claude для Chrome нашли уязвимости с доступом к Gmail и Docs
НовостьНовостьClaude

В расширении Claude для Chrome нашли уязвимости с доступом к Gmail и Docs

VCL
Редакция
Vibe Coding Lab
17 июля 2026обновлено 17.07
3 мин чтения
КОРОТКО

Исследователи Manifold Security нашли две уязвимости в расширении Claude для Chrome версии 1.0.80. Они позволяют вредоносным скриптам запускать агента и получать доступ к Gmail, Google Docs, Календарю и Salesforce. Anthropic уведомили 21 мая 2026 года - за восемь обновлений ничего не исправлено.

Специалисты Manifold Security опубликовали детальный разбор двух уязвимостей в браузерном расширении Claude для Chrome. Обе остаются нетронутыми спустя восемь релизов после первого уведомления производителя.

Что за уязвимости и как они работают

Первая проблема - в обработчике кликов скрипта содержимого расширения. Он отвечает за нажатие кнопки онбординга и передаёт запрос в боковую панель Claude. Беда в том, что он никогда не проверяет параметр event.isTrusted - то есть не проверяет, нажал ли кнопку реальный пользователь.

Любое другое расширение с правами на выполнение скриптов на claude.ai может сымитировать этот клик шестью строчками JavaScript. После этого оно передаёт Claude одну из девяти жёстко заданных команд: читать Gmail, переходить по ссылкам в письмах (в том числе ссылкам отписки), открывать последний Google Документ, читать комментарии в нём, сканировать Google Календарь и создавать встречи.

Если у пользователя включён режим «Ask before acting» - он увидит всплывающее окно. Но в режиме «Act without asking» (unattended mode) Claude делает всё это молча, без единого уведомления.

Оценки серьёзности

По шкале CVSS исследователи оценили уязвимость так:

  • при включённом unattended mode - CVSS 9.6 (критическая)
  • при стандартной конфигурации - CVSS 7.7 (высокая)

Обе проблемы соответствуют рискам из OWASP Top 10 for LLM Applications: инъекция промптов (LLM01) и чрезмерная агентность (LLM06).

Вторая уязвимость - «бомба замедленного действия»

Вторая проблема затрагивает боковую панель расширения. При загрузке URL с параметром ?skipPermissions=true расширение переключается в привилегированный режим и начинает действовать без запросов. Предупреждающий баннер появляется уже после активации режима - это уведомление, а не защита.

Сейчас напрямую эксплуатировать эту уязвимость извне нельзя: только само расширение может сформировать такой URL. Но исследователи предупреждают: любой будущий регресс, новый обработчик сообщений или XSS-ошибка, которая позволит внешнему коду создать этот URL, мгновенно откроет полный и незаметный доступ к аккаунту.

Как отреагировала Anthropic

Manifolд Security уведомили Anthropic 21 мая 2026 года при проверке версии 1.0.72. Компания подтвердила оба отчёта в течение дня, но одному присвоила статус «информационный», второй закрыла со ссылкой на более широкую внутреннюю задачу.

По версии Anthropic: уязвимость с поддельными кликами уже покрыта внутренним отчётом, а параметр URL не создаёт внешне достижимого риска. Соответствующий тикет был помечен как «Resolved» до 9 июня 2026 года. Ни одного исправления выпущено не было.

7 июля 2026 года исследователь Manifold Акс Шарма (Ax Sharma) повторно проверил код в версии 1.0.80 и подтвердил: уязвимые обработчики побайтово идентичны исходно сообщённым. По данным Malwarebytes, уязвимость воспроизводится в актуальной версии 1.0.80. Anthropic не ответила на запрос о комментарии от CSO.

Контекст: второй путь атаки через AI-агентов

Как отмечают исследователи, AI-браузерные расширения создают новый вектор атаки: вредоносное расширение активирует агента, у которого уже есть широкий доступ к почте, документам, календарям или корпоративным приложениям вроде Salesforce. Сам браузер Chrome при этом не затронут.

Эта ситуация повторяет более ранний инцидент ClaudeBleed, когда объявленное исправление позже оказалось неполным.

Что рекомендуют Manifold Security

До выхода официального патча исследователи советуют:

  • всегда держать боковую панель в режиме запроса разрешений (не unattended)
  • разрешать смену режима только после реального клика внутри интерфейса
  • передавать повышенные права для запланированных задач через внутреннее сообщение с проверкой отправителя

Технические исправления, которые они предлагают Anthropic: добавить проверку isTrusted для событий клика и убрать эскалацию привилегий через URL-параметр.

Что это значит

Если ты используешь расширение Claude для Chrome с подключёнными Gmail, Google Docs или Salesforce - прямо сейчас стоит зайти в настройки и убедиться, что unattended mode выключен. Это не закрывает уязвимость полностью, но убирает сценарий, где агент действует незаметно.

Ситуация показательна: Anthropic получила отчёт больше двух месяцев назад, выпустила восемь обновлений и не изменила уязвимый код ни на байт. Пока исправления нет - решение за тобой.


Источник: Techora.ru, 17 июля 2026 - https://techora.ru/news/v-claude-dlya-chrome-ne-ispravleny-2026-07-17

Techora · 17 июля
Свежие новости — в Telegram
Главное за день — коротко, без воды.
Подписаться