Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Un nouvel examen de l'extension "Claude pour Chrome" montre à nouveau une frontière cassée entre le navigateur et les modèles: ce n'est pas un échec de l'IV, mais une confiance mal définie entre les extensions. La vulnérabilité décrite ci-dessus permet une autre extension qui peut déjà exécuter des scripts dans claude. simule un clic sur l'interface d'extension officielle et déclenche des tâches préapprouvées - comme la lecture de votre Gmail, en ouvrant votre dernier Google Doc avec ses commentaires ou en accédant à votre Calendrier - sans que la page vérifie que le clic vient d'un utilisateur réel.
Sur le plan technique, le problème central est double. Premièrement, le gestionnaire qui répond au bouton d'embarquement ne vérifie pas event.isTrusted, l'indicateur du navigateur qui distingue un clic humain d'un clic synthétique généré par le script ; qui rend toute extension avec accès au claude. ai DOM peut construire l'élément, définir l'ID de tâche autorisé et tirer sur l'événement. Deuxièmement, il y a un paramètre URL ( sauterPermissions = true) qui lance le panneau latéral en mode "agir sans demander", de sorte que, si le panneau s'ouvre avec ce drapeau, l'extension fonctionne sans demander l'approbation de l'utilisateur. Globalement, la combinaison peut transformer une action falsifiée en une exécution totalement silencieuse si l'utilisateur avait précédemment activé le mode sans confirmation.

Anthropic a pris des mesures après la conclusion initiale qui a limité à neuf ID de tâches que la page peut demander d'extension, une amélioration par rapport à la capacité d'injecter des invites arbitraires. Cependant, l'atténuation ne corrige pas la racine : refuser des scripts tiers pour simuler l'intention de l'utilisateur et ne plus se fier aux paramètres URL pour l'état des permis sont des corrections nécessaires qui n'avaient pas encore été déployées dans le paquet inspecté. L'absence de vérification de l'événement. isTrusted et lecture de skipPermissions from the URL leave the door open to what in security is know as an problem of "confused scrut" and indirect prompt injection in the context of LLM applications, two vectors that apps that apps are appes in frames tel que le Top 10 de l'OWASP pour les applications LLM.
Les implications pratiques sont claires: si vous utilisez l'extension avec vos comptes Google déjà authentifiés et vous avez également toute autre extension avec accès à claude. ai, un attaquant peut forcer Claude pour Chrome à charger une des tâches autorisées. Dans le mode par défaut, une boîte d'approbation apparaîtra que l'utilisateur doit appuyer, mais dans le mode "Act sans demander" la même séquence fonctionne sans interaction humaine. Cela expose le courrier, les documents et le calendrier à l'exfiltration ou à des actions automatisées indésirables et rend le contrôle des autorisations entre les extensions critiques.
Pour les utilisateurs et les administrateurs, il existe des mesures immédiates et pratiques qui réduisent le risque aujourd'hui. Désactiver le mode "Act sans demander" et retourne à la manière qui demande toujours confirmation; qui restaure la fenêtre de contrôle humain. Vérifiez toutes les extensions qui ont la permission de « lire et modifier des données » dans claude. et supprimer ou restreindre ceux dont vous n'avez pas besoin. Envisagez d'utiliser un profil de navigateur distinct ou un navigateur dédié pour agent / IA si vous avez besoin de l'extension de Claude; limitez ainsi la portée de chaque extension au minimum requis. Si vous êtes un gestionnaire d'organisation, appliquez des politiques d'installation d'extension et vérifiez les autorisations avec les outils de gestion des paramètres.

À moyen et à long terme, les développeurs d'anthropie et d'extension devraient adopter deux changements simples et efficaces: rejeter les événements avec l'événement. isTrusted = = = faux dans les ne dépendent pas de l'état des permissions passées par les paramètres URL, décider du mode de permis basé sur des états internes ou des appels sécurisés qui ne peuvent être forgés à partir de contextes moins privilégiés. Ces corrections sont liées à de bonnes pratiques de conception sûres pour les interfaces qui agissent avec des permissions élevées et réduisent le risque que les vulnérabilités futures (XSS, sauvegarde dans les gestionnaires de messages, ou dépôts hostiles) vous permettent de monter à l'exécution silencieuse.
Si vous souhaitez suivre le cas avec des sources techniques et des cadres de référence, consultez le guide des risques OWASP pour les applications utilisant la page officielle de LLM et Claude pour comprendre le produit et son déploiement : Top 10 OWASP pour les applications LLM et Claude - Anthropique. Gardez également un oeil sur la liste du Chrome Web Store si vous utilisez l'extension dans le navigateur: Recherche pour "Claude" dans Chrome Web Store.
Enfin, il exige de la transparence pour les fournisseurs : il demande un avis public et un CVE lorsque ces défaillances sont signalées, il vérifie que la version que vous installez inclut l'arrangement et ses preuves, et il maintient les communiqués officiels en alerte. La leçon centrale est que donner "agence" à un assistant Web au sein du navigateur implique des risques qui ne sont pas corrigés seulement en limitant les prompts; des contrôles solides sont nécessaires dans la couche d'interaction humaine et dans la gestion des permissions entre les extensions. D'ici là, la prudence et la segmentation des environnements sont votre meilleure défense.
Autres
Plus de nouvelles sur le même sujet.

Le FBI et six pays relient Integrity Technology Group à l'entité postvol en Asie du Sud-Est
Le 8 octobre, le FBI et les agences de six pays ont émis un avertissement conjoint qui assigne à une société chinoise, Integrity Technology Group, une série soutenue d'intrusion...

Campagne avec LLM et ARTEX attaque les données des institutions financières sud-coréennes et des exfiltres
Les chercheurs en matière de sécurité ont documenté une campagne dirigée contre les institutions financières sud-coréennes en utilisant des outils d'attaque de langue pour autom...

La campagne ChainDrop expose le tensorlake en npm; version 0.5.144 retrait
Un paquet de npm appelé tensorlake, un SDK dans TypeScript orienté vers les applications et les services de Tensorlake, a été engagé dans une campagne de chaîne d'approvisionnem...

Le cyberrisque en 2026 passe aux workflows et à l'IA, selon Voice of the CISO
Les données ajoutées par cinq éditions de l'étude Voice of the CISO - y compris les résultats les plus récents de 2026 - tirent un changement moins intense que l'emplacement du ...

Phishing BitB pointe aux professionnels de la publicité et aux gestionnaires de comptes pour voler MFA
Les chercheurs en sécurité ont décrit une campagne d'hameçonnage pour les professionnels de la publicité et les gestionnaires de comptes qui utilise une plate-forme humaine pour...

LibreOffice / OpenOffice Calc permet l'exécution de sources distantes lors de l'ouverture de l'ODB / JDBC
Les chercheurs ont montré qu'un tableur malveillant peut forcer LibreOffice et Apache OpenOffice à exécuter le code contrôlé par un attaquant au moment de l'ouverture du fichier...

Le Danemark confirme l'accès non autorisé au PCR qui a touché 8,8 millions de dossiers
Le gouvernement danois a confirmé que pendant une dizaine de jours en septembre il y avait un accès non autorisé aux Registre central du Pérou (CPR) la base de données nationale...