Cualquier extensión de navegador que pueda ejecutar un script en claude.ai aún puede activar tareas de Claude for Chrome dirigidas a Gmail, Google Docs y Calendar. Tanto este fallo como ClaudeBleed requieren una extensión maliciosa que ya pueda ejecutar un script en claude.ai; la diferencia es el alcance. Anthropic restringió en mayo la entrada de prompts arbitrarios como respuesta a ClaudeBleed, limitando los llamadores externos a un conjunto fijo de tareas, pero Manifold Security afirma que la brecha sigue abierta en la versión 1.0.80, ocho versiones después.
Si usas Claude for Chrome y cualquier otra extensión que pueda tocar claude.ai, estás en riesgo. En el modo predeterminado 'preguntar antes de actuar', la tarea falsificada aún muestra una caja de aprobación que debes hacer clic. Si activaste 'Actuar sin preguntar', el modo de automatización manos libres, la tarea se ejecuta sin aviso. La protección más rápida es desactivar 'Actuar sin preguntar' y revisar cualquier extensión con permiso para leer o modificar datos en claude.ai. Esto restaura el paso de aprobación, pero no elimina el camino del clic falsificado, y no hay parche al 14 de julio.
The Hacker News analizó la versión actual y confirmó que ambos mecanismos permanecen en la v1.0.80.
El desencadenante acepta un clic falsificado
Tras ClaudeBleed, Anthropic evitó que la página entregara a Claude cualquier texto deseado y limitó los llamadores externos a nueve IDs de tarea fijas incluidas en la extensión. Tres son prompts de práctica de incorporación, tres impulsan DoorDash, Salesforce y Zillow, y las últimas tres, usecase-gmail, usecase-gdocs y usecase-calendar, son las que leen tu correo, tu último documento y sus comentarios, y tu calendario. La lista blanca es una mejora real: la página ya no puede poner palabras en boca de Claude.
El punto débil es lo que activa el disparador. Un script de contenido en la extensión escucha en claude.ai un clic en un elemento específico (#claude-onboarding-button), lee su data-task-id, y si el ID está entre las nueve tareas permitidas, envía a la extensión un mensaje open_side_panel con esa tarea. El panel se abre con el prompt correspondiente cargado. Lo que el manejador nunca verifica es event.isTrusted, la bandera del navegador que distingue un clic real de usuario de uno enviado por un script.
Por lo tanto, cualquier extensión cuyo script de contenido pueda alcanzar el DOM en claude.ai puede construir el elemento, establecer el ID de tarea y enviar un clic sintético. La extensión lo trata como un toque genuino. Manifold demostró el disparador con seis líneas pegadas en la consola de claude.ai, con isTrusted: false en los registros confirmando que el clic falso fue aceptado.
Con el control del navegador activado (modo predeterminado una vez finalizada la incorporación), ese clic falsificado carga la tarea usecase-gmail en el panel. En modo predeterminado, aún aparece una caja de aprobación entre eso y cualquier lectura real, y el usuario debe hacer clic en ella. Manifold califica el fallo como CVSS 7.7 Alto en ese modo, y 9.6 Crítico una vez que el usuario ha habilitado 'Actuar sin preguntar', donde la misma tarea se ejecuta silenciosamente.
La solución de una línea, según los investigadores, rechazar clics sintéticos al inicio del manejador. No se ha implementado.
Un fallo más silencioso subyace
El segundo problema no es explotable remotamente hoy, pero es lo que elimina el paso de aprobación si otro fallo lo expone. Cuando el panel lateral de Claude se carga con ?skipPermissions=true en su URL, arranca directamente en skip_all_permission_checks y comienza a actuar sin preguntar. Sin gesto, sin pantalla de consentimiento. Aparece un banner rojo advirtiendo que Claude ahora puede realizar la mayoría de acciones en línea, pero solo después de que la sesión privilegiada ya esté en ejecución. El banner te informa de lo que ocurrió, no lo detiene.
Por ahora, esa URL solo puede ser construida por la propia extensión, por lo que no hay una ruta remota directa. Un fallo futuro que permita a un contexto de menor privilegio establecer ese parámetro podría convertir el truco del clic falsificado en una lectura de cuenta completamente silenciosa. Esa ruta podría ser expuesta por un manejador de mensajes que acepte URL, una regresión en la construcción del panel, o un fallo XSS en la página de opciones. La solución de Manifold es dejar de leer el modo de permiso desde la URL y arrancar el panel en modo de preguntar cada vez.
Manifold mapea el ataque funcional al OWASP Top 10 para aplicaciones LLM como inyección indirecta de prompts, ya que el atacante desencadena uno de los nueve prompts permitidos de la extensión con un clic falsificado, y el riesgo de ejecución silenciosa como agencia excesiva. Ambos se reproducen independientemente de si el panel lateral está configurado con Opus, Sonnet o Fable. El error está en la extensión, no en el modelo.
Reportado en mayo, aún en el código distribuido
Manifold reportó ambos problemas el 21 de mayo contra la v1.0.72. Anthropic los reconoció al día siguiente, luego cerró ambos. Cerró el informe del clic falsificado argumentando que el problema subyacente de límite de confianza ya estaba cubierto por el informe anterior de ClaudeBleed, que Anthropic dijo 'permanece abierto pendiente de una solución completa'. Cerró el informe de la URL como informativo, argumentando que el parámetro solo es establecido por la extensión para tareas que el usuario ya le dijo que ejecutara sin supervisión.
Sin embargo, el informe interno destinado a cubrir esa solución fue marcado como resuelto antes del 9 de junio, y ocho versiones después, el código vulnerable no se ha movido: Manifold verificó la v1.0.80 el 7 de julio y encontró el manejador de clics del script de contenido y la inicialización del panel lateral idénticos byte por byte a los de la v1.0.72 reportada inicialmente.
Anthropic no había publicado una respuesta pública a los hallazgos de Manifold al 14 de julio, y si 'resuelto' significa que una solución está por llegar o que se considera que el riesgo restante no justifica una, es algo que nadie fuera de la empresa puede saber.
El análisis lo confirmó. The Hacker News obtuvo la versión 1.0.80 de Chrome Web Store, actualizada el 7 de julio y disponible para todos los suscriptores de pago, la descomprimió y examinó todos sus 90 paquetes JavaScript: el manejador de clics de incorporación se activa ante cualquier clic coincidente sin protección event.isTrusted, y el panel lateral lee skipPermissions de su propia URL y cambia a skip_all_permission_checks cuando está configurado.
Hasta esa fecha, no encontramos ningún CVE para ninguno de los problemas ni ningún aviso de Anthropic.
Nada de esto es nuevo para la extensión. Un fallo separado parcheado a principios de este año permitía que cualquier sitio web inyectara prompts silenciosamente en ella, y ClaudeBleed comenzó de la misma manera a finales de abril, cuando LayerX descubrió que Claude for Chrome confiaba en el origen claude.ai en lugar de verificar qué script estaba realmente hablando con él, condujo al asistente desde una extensión con cero permisos, y encontró incompleta la primera mitigación de Anthropic.
LayerX llamó a ClaudeBleed un problema de diputado confundido: un programa con autoridad real actuando para el llamador equivocado. Claude Code ha mostrado una versión del mismo fallo: un repositorio hostil podría exfiltrar las claves API de Anthropic de un desarrollador. Anthropic llama a la extensión una beta, y está abierta a todos los suscriptores de pago de Claude.
Pon un agente de IA en tu navegador con tus cuentas ya iniciadas, y otra extensión que pueda alcanzarlo puede manejar las capacidades que Claude expone, dentro del conjunto fijo de tareas y el modo de aprobación que hayas configurado.
Ambos hallazgos debilitan la misma frontera: Claude acepta un clic generado por script como tu intención, y su estado de permiso puede establecerse desde una URL. Ocho versiones después, esa frontera sigue donde Manifold la dejó en mayo.