• 3 min de lectura
La extensión Claude para Chrome sigue expuesta a clics sintéticos
Investigadores de seguridad dicen que Claude para Chrome sigue permitiendo que clics sintéticos y un parámetro de URL activen flujos de trabajo privilegiados de IA sin aprobación.

Imagen: TechRadar
La extensión Claude para Chrome de Anthropic sigue siendo vulnerable a ataques que pueden iniciar flujos de trabajo sensibles sin la aprobación genuina del usuario, según Manifold Security. Los investigadores afirman que ambas fallas siguen funcionando en la versión 1.0.80, publicada el 7 de julio de 2026, meses después de que las denunciaran por primera vez a Anthropic.
Manifold envió las vulnerabilidades a través del programa de recompensas por errores de Anthropic el 21 de mayo de 2026 y recibió un acuse de recibo al día siguiente. La empresa publicó luego ocho versiones, de la 1.0.73 a la 1.0.80, sin cambiar los controladores específicos que habían identificado los investigadores.
Los clics sintéticos pueden activar flujos de trabajo de Claude
La primera vulnerabilidad permite a cualquier extensión del navegador simular un clic en claude.ai e iniciar uno de los nueve flujos de trabajo predefinidos de Claude. El investigador Ax Sharma descubrió que la extensión no comprueba la propiedad Event.isTrusted del evento de clic antes de continuar.

Recomendado
Presunta filtración en Paidwork expone a 23 millones de usuarios
Los navegadores marcan los clics sintéticos como no fiables, por lo que la extensión debería rechazarlos. En cambio, ejecuta el flujo de trabajo solicitado. Las tareas codificadas incluyen:
- Leer Gmail
- Abrir Google Docs
- Comprobar Google Calendar
- Modificar clientes potenciales en Salesforce
La falla tiene una puntuación CVSS de 7.7 (Alta) en la configuración predeterminada. Eso sube a 9.6 (Crítica) cuando los usuarios activan la ejecución automática, porque Claude puede entonces realizar acciones sin solicitar aprobación.
Manifold confirmó el 7 de julio de 2026 que el exploit aún funcionaba contra la versión 1.0.80. Anthropic cerró el informe sobre los clics sintéticos, alegando que un informe interno existente ya cubría el problema más amplio del límite de confianza. Sharma dijo que la evasión específica podría solucionarse con una única línea adicional que compruebe isTrusted antes de que continúe el flujo de trabajo.
skipPermissions activa el modo privilegiado
La segunda debilidad implica un parámetro de URL del panel lateral llamado skipPermissions. Configurarlo en true activa un modo privilegiado que omite las comprobaciones de permisos y permite a Claude actuar sin un aviso de consentimiento.
La función de tareas programadas de Anthropic es actualmente el único sistema que se supone debe construir internamente este tipo de URL privilegiada. Sin embargo, el panel respeta el parámetro independientemente de qué script o página creó la cadena de URL.
Un flujo de trabajo de ejemplo permite a Claude leer la bandeja de entrada de Gmail de un usuario, identificar mensajes promocionales y hacer clic automáticamente en sus enlaces para darse de baja. Manifold dijo que la evasión sigue siendo solo seis líneas de JavaScript después del informe original. Anthropic clasificó el segundo hallazgo como informativo, argumentando que sus sistemas internos son los únicos componentes que construyen el parámetro.
«La evasión sigue siendo seis líneas de JavaScript.»
Manifold dijo que el content-script relevante y el código del panel lateral permanecieron idénticos byte a byte en las ocho versiones posteriores de la extensión que examinó. Los investigadores reprodujeron ambas fallas con las selecciones de modelos del panel lateral de Claude Opus, Sonnet y Fable, lo que sugiere que la debilidad radica en el diseño de seguridad de la extensión en lugar de en los modelos subyacentes.
El informe vinculó los hallazgos con OWASP LLM01: Prompt Injection y LLM06: Excessive Agency. También advirtió que las acciones no autorizadas de la IA pueden ser difíciles de detectar porque la actividad normal del navegador y las conexiones de red pueden parecer inalteradas.
Security Editor
Sophia unpacks the invisible wars happening on our networks. Covering cybersecurity, privacy legislation, and cryptography, she exposes how our data is weaponized and defended. Before joining for(geeks), she spent years as a penetration tester. She's the reason the rest of the team uses physical security keys.
vía TechRadar


