- Las fallas de la extensión en la nube de Anthropic permiten que clics falsos activen flujos de trabajo sensibles de IA
- Los investigadores encontraron que los manejadores de vulnerabilidades no cambiaron en ocho actualizaciones de extensión.
- Los clics artificiales evitan los controles diseñados para garantizar una acción genuina del usuario
Los investigadores de seguridad de Manifold Security afirman que hay dos vulnerabilidades sin parchear en la versión Claude 1.0.80 de Anthropic para la extensión del navegador Chrome, lanzada el 7 de julio de 2026.
Según Manifold Security, informó ambas vulnerabilidades a Anthropic a través del programa de recompensas por errores de la compañía el 21 de mayo de 2026 y recibió acuse de recibo al día siguiente.
La primera falla permite que cualquier extensión del navegador active nueve flujos de trabajo en la nube predefinidos simulando un clic sintético del usuario en claude.ai.
Nueve flujos de trabajo y un cheque faltante
El investigador Ax Sharma descubrió que la extensión nunca verificaba si un evento de clic llevaba la propiedad Event.isTrusted antes de actuar en consecuencia.
Según la configuración predeterminada, la vulnerabilidad recibió una puntuación CVSS de 7,7 alta, que aumenta a 9,6 crítica cuando los usuarios la ejecutan automáticamente porque la nube podría realizar acciones sin autorización.
Las nueve tareas codificadas incluyen leer Gmail, abrir Google Docs, consultar Google Calendar y cambiar clientes potenciales de Salesforce sin preguntar.
Dado que el navegador marca los clics sintéticos como no confiables, la extensión debería rechazarlos pero ejecutar el flujo de trabajo de todos modos.
Manifold Security confirmó el 7 de julio de 2026 que ambas vulnerabilidades aún funcionan en la versión 1.0.80, unos meses después de que se informara por primera vez a Anthropic.
Anthropic lanzó ocho versiones distintas entre 1.0.73 y 1.0.80 sin cambiar ciertos controladores que los investigadores ya habían identificado como vulnerables.
La compañía cerró el informe de clics sintéticos, diciendo que un informe interno existente ya rastreaba el problema generalizado de los límites de confianza que los investigadores describieron en detalle.
Sin embargo, Sharma cree que la solución solo requiere una línea adicional de código para validar la propiedad isTrusted del evento de clic antes de permitir que continúe el flujo de trabajo.
En segundo lugar, debilidad estructural.
Una segunda falla involucra un parámetro de URL del panel lateral llamado skipPermissions, que puede habilitar un modo de privilegio sin una solicitud de consentimiento.
Cuando el parámetro se establece en verdadero, el panel comienza a omitir por completo las comprobaciones de permisos, lo que permite que la nube funcione sin preguntarle primero al usuario.
Manifold señala que actualmente solo se supone que la función de tareas programadas de Anthropic genera dichas URL privilegiadas internamente.
Sin embargo, el panel respeta el parámetro independientemente de qué script o página generó realmente la cadena URL original.
Una tarea de ejemplo permite a Cloud leer la bandeja de entrada de Gmail de un usuario, detectar mensajes promocionales y hacer clic automáticamente en los enlaces para cancelar la suscripción que contienen.
Manifold advirtió que “el bypass sigue siendo seis líneas de JavaScript”, meses después de que los investigadores señalaran por primera vez el problema subyacente a Anthropic.
El antropólogo clasifica este segundo hallazgo como informativo, argumentando que el parámetro simplemente lo construye su propio sistema interno.
Manifold dijo que el script de contenido y el código del panel lateral asociados con ambas vulnerabilidades permanecieron idénticos en bytes en las ocho versiones de extensión posteriores probadas después del informe original.
Los errores también se reprodujeron en una selección de modelos de panel lateral Opus, Sonnet y Fable de Claude, lo que indica que el problema afectó al diseño de seguridad de la extensión en lugar de a los modelos de inteligencia artificial subyacentes.
El informe vincula los hallazgos con las preocupaciones de OWASP relacionadas con LLM01: Inyección rápida y LLM06: Riesgo de agencia excesivo en aplicaciones de IA.
Los investigadores señalaron que detectar abusos que involucran herramientas de IA puede ser difícil porque la actividad normal del navegador y la conectividad de la red pueden verse interrumpidas cuando ocurren acciones de IA no autorizadas.
Siga TechRadar en Google News Y Agréganos como fuente preferida Recibe noticias, reseñas y opiniones de nuestros expertos en tu feed.