В расширении Claude for Chrome от Anthropic нашли две незакрытые уязвимости, через которые атакующий может добраться до данных Gmail, Google Docs и Календаря. Исследователи Manifold сообщили о проблемах ещё в мае 2026 года, но обе оставались в версии 1.0.80 (вышла 7 июля 2026-го).
Первая уязвимость: подделка клика
Скрипт расширения слушает клик по onboarding-кнопке, но не проверяет, что нажатие сделал человек, — не смотрит на event.isTrusted. В результате любое расширение браузера, имеющее доступ к скриптам на claude.ai, может подделать клик буквально шестью строками JavaScript и запустить один из девяти зашитых промптов без ведома пользователя.
Три из этих промптов особенно опасны — они поручают Claude:
- читать Gmail и взаимодействовать с письмами (например, кликать по ссылкам отписки);
- открывать последний Google Doc пользователя и читать все комментарии;
- сканировать Google Календарь и создавать встречи.
При включённом режиме «действовать без запроса» всё это выполняется молча. Серьёзность оценена как критическая — CVSS 9.6.
Вторая уязвимость: обход согласия через параметр URL
Боковая панель Claude переходит в режим без запроса согласия при загрузке URL с параметром ?skipPermissions=true — без каких-либо действий пользователя. Предупреждающий баннер появляется уже после включения привилегированного режима, что снижает его пользу. Исследователи предупреждают: если будущая ошибка позволит внешнему коду сформировать такой URL, это откроет тихий полный доступ к аккаунту.
Классификация и версии
Обе проблемы ложатся на OWASP Top 10 для LLM-приложений: инъекция промпта (LLM01) и избыточные полномочия (LLM06). Затронута версия 1.0.80 (актуальная на 7 июля 2026-го), причём проблема сохраняется на протяжении восьми последующих релизов.
Реакция и статус
По данным материала, Anthropic подтвердила получение отчётов в течение дня, но закрыла их: подделку клика сочли уже покрытой внутренним трекингом, а параметр URL — не несущим внешнего риска. На 7 июля отмеченный код оставался неизменным с момента первого отчёта, хотя тикет во внутреннем трекере пометили «решённым» ещё до 9 июня. Персистентность повторно проверил Ax Sharma 7 июля 2026 года.
Исследователи подчёркивают, что исправления простые — проверять isTrusted у события клика и убрать повышение привилегий через URL, — но ни одно пока не выпущено. История перекликается с более ранним инцидентом ClaudeBleed, где анонсированное исправление оказалось неполным.