Две неотстранени уязвимости в разширението за браузър Claude for Chrome на Anthropic позволяват на нападатели да четат данни от Gmail, Google Docs и Calendar на жертвата с помощта на само шест реда JavaScript код, дори след осем последващи версии.
Изследователи от Manifold първоначално съобщиха за проблемите през май 2026 г., но и двата остават възпроизводими в последната версия v1.0.80, пусната на 7 юли 2026 г.
Първият дефект е в скрипта за съдържание на Claude, който следи за кликвания върху конкретен бутон за внедряване и препраща съответната подкана към страничния панел на Claude. Проблемът е, че манипулаторът никога не проверява дали дадено кликване е действително инициирано от потребителя (event.isTrusted). Всяко друго разширение за браузър с достъп до скриптове в claude.ai може да фалшифицира кликване, задействайки Claude да изпълни една от девет твърдо кодирани подкани без знанието на потребителя.
Три от тези подкани инструктират Claude да отвори последния Google документ на потребителя и да прочете всички коментари или да сканира Google Calendar и да създаде срещи. Ако е активиран режимът „Действай без питане“, Claude изпълнява тези действия напълно безшумно, което се оценява с критичен рейтинг CVSS 9.6.
Вторият проблем е структурен. Страничният панел на Claude влиза в привилегирован режим без съгласие винаги, когато зареди URL адрес, съдържащ ?skipPermissions=true, без да се изисква потребителско действие.
И двата проблема съответстват на признати рискове за сигурността на изкуствения интелект съгласно OWASP Top 10 за LLM приложения: инжектиране на подкани (LLM01) и прекомерна агенция (LLM06).