Две незакрытые уязвимости в Claude for Chrome открывают доступ к Gmail и Google Docs

В расширении Claude for Chrome от Anthropic нашли две незакрытые уязвимости, через которые атакующий может добраться до данных Gmail, Google Docs и Календаря. Исследователи Manifold сообщили о проблемах ещё в мае 2026 года, но обе оставались в версии 1.0.80 (вышла 7 июля 2026-го).

Первая уязвимость: подделка клика

Скрипт расширения слушает клик по onboarding-кнопке, но не проверяет, что нажатие сделал человек, — не смотрит на event.isTrusted. В результате любое расширение браузера, имеющее доступ к скриптам на claude.ai, может подделать клик буквально шестью строками JavaScript и запустить один из девяти зашитых промптов без ведома пользователя.

Три из этих промптов особенно опасны — они поручают Claude:

  • читать Gmail и взаимодействовать с письмами (например, кликать по ссылкам отписки);
  • открывать последний Google Doc пользователя и читать все комментарии;
  • сканировать Google Календарь и создавать встречи.

При включённом режиме «действовать без запроса» всё это выполняется молча. Серьёзность оценена как критическая — CVSS 9.6.

Вторая уязвимость: обход согласия через параметр URL

Боковая панель Claude переходит в режим без запроса согласия при загрузке URL с параметром ?skipPermissions=true — без каких-либо действий пользователя. Предупреждающий баннер появляется уже после включения привилегированного режима, что снижает его пользу. Исследователи предупреждают: если будущая ошибка позволит внешнему коду сформировать такой URL, это откроет тихий полный доступ к аккаунту.

Классификация и версии

Обе проблемы ложатся на OWASP Top 10 для LLM-приложений: инъекция промпта (LLM01) и избыточные полномочия (LLM06). Затронута версия 1.0.80 (актуальная на 7 июля 2026-го), причём проблема сохраняется на протяжении восьми последующих релизов.

Реакция и статус

По данным материала, Anthropic подтвердила получение отчётов в течение дня, но закрыла их: подделку клика сочли уже покрытой внутренним трекингом, а параметр URL — не несущим внешнего риска. На 7 июля отмеченный код оставался неизменным с момента первого отчёта, хотя тикет во внутреннем трекере пометили «решённым» ещё до 9 июня. Персистентность повторно проверил Ax Sharma 7 июля 2026 года.

Исследователи подчёркивают, что исправления простые — проверять isTrusted у события клика и убрать повышение привилегий через URL, — но ни одно пока не выпущено. История перекликается с более ранним инцидентом ClaudeBleed, где анонсированное исправление оказалось неполным.