Всеки друг браузър ефект (разширение), който може да изпълни скрипт на claude.ai, все още може да задейства задачи на Claude за Chrome, насочени към вашия Gmail, вашия последен Google Документ (заедно с коментарите към него) и вашия Календар.

Както тази уязвимост, така и ClaudeBleed, изискват наличието на злонамерено разширение, което вече може да изпълнява скриптове на claude.ai; разликата е в обхвата. През май Anthropic ограничи пътя за произволни подкани (prompts) като част от реакцията си срещу уязвимостта ClaudeBleed, затваряйки външните извиквания в фиксиран набор от задачи. От Manifold Security обаче твърдят, че пропускът все още съществува във версия 1.0.80 – текущата версия, осем версии по-късно.

Ако използвате Claude за Chrome и друго разширение, което има достъп до claude.ai, вие сте в обхвата на засягане. В режима по подразбиране „питай преди действие“ (ask before acting), фалшифицираната задача все още показва прозорец за одобрение, върху който трябва да кликнете.

Ако сте включили функцията „Действай без питане“ (Act without asking) – режима за автоматизация без намеса на потребителя – тя се изпълнява без никакво предупреждение. Най-бързата защита е да изключите „Действай без питане“ и да прегледате всяко разширение с разрешение за четене или промяна на данни на claude.ai. Това възстановява стъпката за одобрение, но не премахва пътя за фалшиво кликване, а към 14 юли няма наличен пач.

Медията The Hacker News анализира текущата компилация и потвърди, че и двата механизма остават налични във версия 1.0.80.

Задействането приема фалшиво кликване

След ClaudeBleed, Anthropic спря да позволява на уеб страницата да предава на Claude какъв да е текст и ограничи външните извиквания до девет фиксирани идентификатора на задачи (task IDs), вградени в пакета на разширението.

Три са обучителни подкани за въвеждане, три управляват DoorDash, Salesforce и Zillow, а последните три – usecase-gmail, usecase-gdocs и usecase-calendar – са тези, които четат вашата поща, последния ви документ с коментарите му и вашия календар. Този списък с разрешени задачи е реално подобрение. Страницата вече не може да вкарва думи в устата на Claude.

Слабото място е това, което натиска спусъка. Скрипт за съдържание (content script) в разширението следи в claude.ai за кликване върху конкретен елемент (#claude-onboarding-button), прочита неговия data-task-id и ако идентификаторът е един от деветте разрешени задачи, изпраща съобщение open_side_panel към разширението. Панелът се отваря със заредена съответстваща подкана. Това, което манипулаторът на събития никога не проверява, е флага на браузъра event.isTrusted, който различава реалното потребителско кликване от такова, изпратено от скрипт.

Така че всяко разширение, чийто скрипт за съдържание има достъп до DOM на claude.ai, може да създаде елемента, да зададе идентификатора на задачата и да изпрати синтетично кликване. Разширението го третира като истинско докосване. От Manifold демонстрираха задействането с шест реда код, поставени в конзолата на claude.ai, като записите в лога с isTrusted: false потвърдиха, че фалшивото кликване е прието.

При включен контрол на браузъра – режимът по подразбиране след приключване на първоначалното запознаване – това фалшиво кликване зарежда задачата usecase-gmail в панела. В режим по подразбиране кутия за одобрение все още стои между това и реалното четене, като потребителят трябва да кликне върху нея. От Manifold оценяват уязвимостта с CVSS 7.7 High (Висока) в този режим и 9.6 Critical (Критична), след като потребителят е активирал „Действай без питане“, при което същата задача се изпълнява безшумно.

Корекцията от един ред, според изследователите, отхвърля синтетичните кликвания в началото на манипулатора. Тя все още не е внедрена.

Вторият проблем не е отдалечено достъпен днес, но той е този, който премахва стъпката за одобрение, ако друга уязвимост някога го разкрие. Когато страничният панел на Claude се зареди с ?skipPermissions=true в URL адреса, той стартира директно в режим skip_all_permission_checks и започва да действа без да пита.

Без жестове, без екран за съгласие. Появява се червен банер с предупреждение, че Claude вече може да предприема повечето действия онлайн, но едва след като привилегированата сесия вече е стартирала. Банерът ви казва какво се е случило, но не го спира.

Засега този URL адрес може да бъде създаден само от самото разширение, така че няма директен отдалечен път. Бъдещ бъг, който позволява на контекст с по-ниски привилегии да зададе този параметър, би могъл да превърне трика с фалшивото кликване в напълно безшумно четене на акаунта. Този път може да бъде изложен чрез манипулатор на съобщения, приемащ URL адреси, грешка при изграждането на панела или XSS уязвимост в страницата с опции. Корекцията на Manifold е да се спре четенето на режима на разрешения от URL адреса и панелът винаги да се стартира в режим на запитване.

Manifold съпоставя работещата атака с OWASP Top 10 за LLM приложения като непряко инжектиране на подкани (indirect prompt injection), тъй като атакуващият задейства една от деветте разрешени подкани на разширението с фалшиво кликване, а рискът от безшумно изпълнение – към прекомерна автономност (excessive agency). И двата проблема се възпроизвеждат независимо дали страничният панел е настроен на Opus, Sonnet или Fable. Бъгът е в разширението, а не в модела.

Докладван през май, все още в разпространявания код

Manifold докладва и двата проблема на 21 май срещу версия 1.0.72. Anthropic ги призна на следващия ден, след което ги затвори. Компанията затвори доклада за фалшиво кликване с мотивите, че основният проблем с границата на доверие вече се проследява под по-ранния доклад за ClaudeBleed, за който Anthropic заяви, че „остава отворен до пълното му отстраняване“.

Тя затвори доклада за URL адреса като информативен, твърдейки, че параметърът се задава от разширението само за задачи, които потребителят вече му е казал да изпълнява без надзор.

Въпреки това вътрешният доклад, предназначен да покрие тази корекция, беше маркиран като разрешен...