文章总结: Chrome版Claude扩展v1.0.80存在两处未修复漏洞,恶意扩展可利用未校验isTrusted标记的伪造点击,触发白名单任务静默读取Gmail、谷歌文档及日历;另可通过URL参数跳过权限校验。全自动模式下CVSS达9.6。官方虽关单但历经8个版本未改代码。建议立即关闭无需询问直接执行模式并排查可疑扩展。 综合评分: 91 文章分类: 漏洞分析,AI安全,漏洞预警,应用安全,数据泄露
研究人员发现:Chrome 版 Claude 存在漏洞,恶意扩展程序可借此读取 Gmail 邮件内容
鹏鹏同学 鹏鹏同学
黑猫安全
2026年7月15日 08:56 湖北
在小说阅读器读本章
去阅读
任何可在 claude.ai 网页上运行脚本的其他浏览器扩展,都能够调用 Chrome 版 Claude 的内置任务,访问你的 Gmail 邮件、最新版谷歌文档及其评论内容,以及谷歌日历信息。
本次漏洞与 “ClaudeBleed” 漏洞的利用前提一致,都需要存在可在 claude.ai 页面执行脚本的恶意扩展程序,二者区别仅在于攻击影响范围。今年 5 月,Anthropic 公司针对 ClaudeBleed 漏洞做了修复,限制了任意提示词调用的通道,把外部调用限定为固定的一组任务。但安全厂商 Manifold Security 表示,在当前版本 v1.0.80(历经 8 轮版本更新后)中,漏洞隐患依然存在。
只要你同时安装了 Chrome 版 Claude 扩展和其他有权访问 claude.ai 的浏览器扩展,就处于风险影响范围内。在默认的 “执行前询问” 模式下,伪造任务会弹出确认框,需要用户手动确认后才会执行。
而如果用户开启了 “无需询问直接执行” 的全自动模式,恶意任务即可在无任何提示的情况下直接运行。最快的防护方法是关闭 “无需询问直接执行” 模式,并核查所有拥有读取 / 修改 claude.ai 数据权限的浏览器扩展。该方法可以恢复人工确认步骤,但无法彻底杜绝伪造点击攻击;截至 7 月 14 日,官方仍未发布正式补丁。
《黑客新闻》对当前版本程序进行反编译验证,确认 v1.0.80 版本仍存在上述两处漏洞机制。
在 ClaudeBleed 漏洞事件之后,Anthropic 限制了网页端向 Claude 发送任意自定义提示词,将外部调用功能限定为扩展程序内置的 9 个固定任务 ID。
- 其中 3 个是新手引导练习提示词
- 另外 3 个用于对接外卖平台 DoorDash、客户管理系统 Salesforce 和房产平台 Zillow
- 剩余 3 个分别为:usecase-gmail(读取 Gmail 邮件)、usecase-gdocs(读取谷歌文档及评论)、usecase-calendar(读取谷歌日历)
白名单限制确实起到了一定防护作用,网页端已经无法随意篡改 Claude 的指令。但核心薄弱环节在于任务触发逻辑:扩展中的内容脚本会监听 claude.ai 页面上特定元素(#claude-onboarding-button)的点击事件,读取对应的 data-task-id 任务编号;如果编号属于 9 个白名单任务,就向扩展发送 open_side_panel 消息并加载对应任务面板。该处理逻辑并未校验 event.isTrusted 浏览器标记 —— 该标记可区分真实用户点击和脚本自动模拟点击。
因此,任何能够访问 claude.ai 页面 DOM 结构的恶意扩展,都可以自行构造对应页面元素、设置任务 ID,然后通过脚本发送模拟点击事件。Claude 扩展会将其视作正常用户点击。Manifold 安全团队仅通过在 claude.ai 控制台运行 6 行代码即可复现攻击,日志显示 isTrusted: false 的伪造点击可被正常执行。
当浏览器自动控制模式开启(完成新手引导后的默认设置),伪造点击即可加载 Gmail 读取任务。
- 默认确认模式:漏洞 CVSS 风险评级为 7.7(高危),需要用户手动确认才可读取数据
- “无需询问直接执行” 模式:漏洞 CVSS 风险评级为 9.6(严重高危),可静默读取数据
研究人员指出:最简单的修复方案就是在事件处理函数中增加校验,拒绝非真实用户的模拟点击,但官方尚未上线该修复。
还有一处隐患目前无法直接远程利用,但一旦配合其他漏洞,就会绕过确认机制:当 Claude 侧边栏访问链接附带参数 ?skipPermissions=true 时,会直接进入 skip_all_permission_checks 模式,跳过全部权限校验、自动执行任务。页面之后虽会弹出红色警告横幅,提示 Claude 已获得网页自动操作权限,但此时无确认的特权会话已经启动,警告仅起到事后告知作用,无法阻止攻击行为。
目前该参数仅能由扩展程序自身生成,不存在直接远程调用通道。但如果后续出现其他漏洞(例如消息处理函数允许恶意 URL、面板代码缺陷、选项页 XSS 跨站脚本漏洞等),让低权限页面可篡改该 URL 参数,即可实现全程静默窃取账号数据。Manifold 给出的修复方案:禁止通过 URL 参数修改权限模式,侧边栏默认强制启用询问确认模式。
Manifold 将该攻击归类为大模型应用 OWASP 十大风险中的间接提示注入攻击(通过伪造点击调用白名单内置提示词);静默自动执行风险则属于过度自主权限问题。无论侧边栏选用 Opus、Sonnet 还是 Fable 模型版本,漏洞均可复现;问题根源在于浏览器扩展代码,并非大模型本身。
Manifold 于 5 月 21 日针对 v1.0.72 版本提交两处漏洞报告,Anthropic 次日确认问题,随后直接关闭两份漏洞工单:
但原定修复工单在 6 月 9 日前就被标记为已修复,历经 8 个版本迭代后漏洞代码并未改动:Manifold 在 7 月 7 日核查 v1.0.80 版本,发现内容脚本点击处理代码和侧边栏初始化代码和最初上报的 v1.0.72 版本完全一致。
截至 7 月 14 日,Anthropic 未对外发布正式公告及修复声明;外界无法确认 “已修复” 标记是代表后续会推送补丁,还是判定剩余风险无需修复。
《黑客新闻》下载 7 月 7 日上线、面向所有付费订阅用户的 Chrome 商店 v1.0.80 版本,反编译核查全部 90 个 JavaScript 脚本:
- 点击事件处理代码仍未增加 event.isTrusted 校验
- 侧边栏仍会读取 URL 参数 skipPermissions 并跳过权限校验
截至核查日期,两处漏洞均暂无官方 CVE 编号及安全公告。
这类问题并非首次出现在该扩展中:今年早些时候曾修复过一处允许任意网站静默注入提示词的漏洞;4 月底的 ClaudeBleed 漏洞根源也是类似信任校验缺陷 ——LayerX 安全公司发现 Chrome 版 Claude 仅校验来源域名是 claude.ai,而不校验实际调用脚本身份,导致零权限页面即可操控 AI 助手,并且 Anthropic 当时的修复并不彻底。LayerX 将 ClaudeBleed 漏洞定性为代理混淆问题:具备高权限的程序被非可信调用方操控。同类隐患也曾出现在 Claude Code 产品中:恶意代码仓库可窃取开发者的 Anthropic API 密钥。
尽管官方标注 Chrome 版 Claude 处于测试版状态,该扩展仍面向所有 Claude 付费订阅用户开放。一旦在浏览器登录各类账号后启用该 AI 助手,其他可访问该扩展的恶意插件,就能够在固定任务范围内操控 Claude 读取数据,具体行为取决于用户当前权限确认模式。
两处漏洞本质都是破坏了安全信任边界:一是允许脚本伪造用户点击,二是允许通过 URL 参数修改权限校验模式。历经 8 轮版本更新,该信任边界隐患仍和 5 月 Manifold 上报时一致。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:黑猫安全 鹏鹏同学 鹏鹏同学《研究人员发现:Chrome 版 Claude 存在漏洞,恶意扩展程序可借此读取 Gmail 邮件内容》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。











评论