• 3 min de lectura
La vulnerabilidad de Claude para Chrome sigue sin solucionarse tras ocho actualizaciones
Investigadores dicen que Claude para Chrome de Anthropic aún tiene dos vulnerabilidades sin parchear en la versión 1.0.80, incluido un bypass por clic sintético.

Imagen: TechRadar
La extensión Claude para Chrome de Anthropic sigue conteniendo dos vulnerabilidades sin parchear en la versión 1.0.80, publicada el 7 de julio de 2026, según investigadores de seguridad de Manifold Security. La firma afirma que informó por primera vez ambos problemas a través del programa de recompensas por errores de Anthropic el 21 de mayo de 2026, y recibió confirmación al día siguiente.
La primera falla permite que cualquier extensión del navegador active nueve flujos de trabajo predefinidos de Claude simulando un clic falso del usuario en claude.ai. El investigador Ax Sharma dijo que la extensión no verificaba la propiedad Event.isTrusted del evento de clic antes de ejecutar la acción.
Esto importa porque los clics sintéticos en el navegador se marcan como no confiables y deberían rechazarse. Manifold dijo que el fallo obtiene una puntuación de 7.7 (Alta) con la configuración predeterminada, que sube a 9.6 (Crítica) si los usuarios activan la ejecución automática, ya que Claude podría entonces realizar acciones sin aprobación.
Las tareas codificadas afectadas incluyen:

Recomendado
Las fotos generadas por IA son ahora un riesgo real de fraude
- leer Gmail
- abrir Google Docs
- consultar Google Calendar
- modificar leads de Salesforce
Manifold dijo que verificó el 7 de julio de 2026 que ambas vulnerabilidades seguían funcionando en la 1.0.80, meses después del informe original. Anthropic lanzó ocho versiones, de la 1.0.73 a la 1.0.80, sin cambiar los manejadores que los investigadores habían señalado. Según el informe, Anthropic cerró el hallazgo del clic sintético porque un informe interno existente ya rastreaba el problema más amplio del límite de confianza.
Una segunda vulnerabilidad implica un parámetro de URL del panel lateral llamado skipPermissions. Cuando se establece en true, puede habilitar un modo privilegiado que omite por completo las solicitudes de permiso, permitiendo que Claude actúe sin pedir primero al usuario. Manifold dijo que Anthropic considera ese parámetro seguro porque actualmente está pensado para ser creado solo por la función de tareas programadas de la compañía, pero el panel lateral lo acepta independientemente de qué script o página construyó realmente la URL.
Un ejemplo citado permitiría a Claude leer la bandeja de entrada de Gmail de un usuario, identificar correos promocionales y hacer clic automáticamente en los enlaces para darse de baja.
“El bypass sigue siendo seis líneas de JavaScript.”
Anthropic clasificó el segundo problema como informativo, dijo Manifold. Los investigadores añadieron que el script de contenido relevante y el código del panel lateral permanecieron idénticos a nivel de bytes en las ocho versiones posteriores que examinaron. También reprodujeron las fallas en las opciones de modelo Opus, Sonnet y Fable, lo que sugiere que el problema reside en el diseño de seguridad de la extensión y no en los modelos en sí.
El informe vincula los hallazgos a las preocupaciones de OWASP en torno a LLM01: Inyección de instrucciones (Prompt Injection) y LLM06: Agencia excesiva (Excessive Agency), y advierte que este tipo de abuso puede ser difícil de detectar porque la actividad normal del navegador y el tráfico de red pueden parecer sin cambios mientras se llevan a cabo acciones no autorizadas por la IA.
Security Editor
Sophia unpacks the invisible wars happening on our networks. Covering cybersecurity, privacy legislation, and cryptography, she exposes how our data is weaponized and defended. Before joining for(geeks), she spent years as a penetration tester. She's the reason the rest of the team uses physical security keys.
vía TechRadar


