2026/7/22 16:03:21

Claude Chrome扩展高危漏洞实战检测与防御方案(CVSS9.6权限劫持)

Claude Chrome扩展高危漏洞实战检测与防御方案(CVSS9.6权限劫持) 前置导读2026年7月安全厂商Manifold Security与IANS Research公开披露了一则影响范围极广的高危漏洞。Anthropic旗下Claude for Chrome浏览器扩展存在两处可组合利用的逻辑漏洞恶意攻击者只需借助普通恶意Chrome扩展就能静默窃取用户Gmail邮件、Google Docs文档、Calendar日程数据甚至操控Salesforce业务数据。最离谱的是该漏洞早在5月21日就被正式提交厂商次日完成确认但后续连续8个迭代版本1.0.73-1.0.80均未修复最终官方直接关闭公开漏洞报告仅留存内部跟踪记录。默认场景下漏洞CVSS评分7.7高危开启自动执行功能后直接飙升至9.6严重等级属于可批量利用、无门槛、高危害的AI浏览器代理漏洞。本文摒弃行业通用的空洞理论解析全程落地实战复盘。从漏洞底层源码缺陷、完整闭环攻击链路、版本风险差异、本地一键检测脚本、企业批量防御策略、AI代理安全加固规范多个维度完整拆解所有代码、配置、检测方式均可直接复制复用。同时深度厘清本次漏洞与早前ClaudeBleed泄露漏洞的递进式缺陷补齐多数文章遗漏的厂商安全流程问题为个人用户、企业运维、前端安全研发、渗透测试人员提供可直接落地、无冗余的实战解决方案。1. 漏洞基础信息与风险定级1.1 漏洞核心基础信息本次暴露的两处漏洞均为前端逻辑缺陷无复杂绕过、无高门槛利用条件是典型的厂商重功能迭代、轻安全校验导致的高危问题核心信息整理如下受影响产品Anthropic Claude for Chrome 浏览器扩展受影响版本1.0.73 ~ 1.0.80共计8个连续迭代版本均未修复漏洞披露时间2026年7月19日-7月20日漏洞上报时间2026年5月21日厂商5月22日确认属实漏洞类型合成点击劫持、权限绕过、可信交互边界失效CVSS评分默认模式7.7High高危、Act Without Asking模式9.6Critical严重核心危害静默读取谷歌生态隐私数据、无授权执行业务操作、横向渗透企业业务系统1.2 双模式风险定级差异原理很多人疑惑为什么同一个漏洞会出现两个差距极大的CVSS评分核心差异来自Claude扩展的「Act Without Asking无需询问自动执行」功能开关。默认状态下Claude执行高权限操作会弹出用户确认弹窗攻击者利用漏洞发起请求后需要等待用户交互才能完成数据窃取攻击链路存在阻断风险被限制在高危等级。一旦用户手动开启自动执行功能扩展会彻底放弃人工校验环节。结合权限绕过漏洞后攻击者可以全程静默操作无需任何用户点击、无需弹窗授权完整窃取、篡改各类数据攻击零交互、零痕迹直接触发9.6满分级严重风险。1.3 漏洞未修复核心原因本次漏洞的修复成本极低官方安全人员、外部白帽均可确认仅需一行核心代码校验事件可信性即可彻底封堵合成点击劫持漏洞。但厂商连续8个版本迭代全程未做任何修复核心问题不在于技术难度而在于产品安全流程缺失。同时早前ClaudeBleed数据泄露漏洞的修复方案存在先天缺陷。厂商当时新增了域名白名单防护机制但白名单仅校验访问来源域名未校验交互事件的可信属性无法抵御脚本伪造的合成事件旧修复方案完全失效形成漏洞叠加风险。2. 两大漏洞底层原理实战拆解2.1 合成点击劫持漏洞CVE未编号核心高危常规点击劫持依赖UI覆盖、iframe嵌套视觉欺骗诱导用户手动点击恶意区域。本次漏洞属于合成点击劫持是AI浏览器代理场景下的新型攻击方式完全脱离用户交互纯脚本伪造即可完成攻击。Claude for Chrome扩展的核心交互逻辑设计存在致命短板扩展在claude.ai页面绑定了全局点击事件监听器预设9类自动化工作流涵盖读取Gmail邮件、解析Google Docs文档、查询Calendar日程、同步修改Salesforce业务数据等高频高权限操作。正常场景下这些工作流仅响应用户手动点击行为。但开发者全程未校验Event.isTrusted属性这是浏览器原生区分人工交互与脚本合成交互的核心标识。浏览器原生规则明确用户手动点击、滑动、输入产生的事件isTrusted值为true通过JS代码new Event()、dispatchEvent()、click()等方法程序生成的合成事件isTrusted固定为false无法被篡改。Claude扩展直接放行所有点击事件不做任何可信性过滤。攻击者仅需6行极简JS代码就能批量伪造合法点击事件主动触发Claude的全部自动化工作流让AI代理自主读取用户隐私数据。以下为最简合成点击攻击POC代码可直接在浏览器控制台测试漏洞逻辑// Claude合成点击劫持最简POC// 伪造合法冒泡点击事件无isTrusted校验时可直接触发工作流constfakeClicknewEvent(click,{bubbles:true,cancelable:true});// 精准匹配Claude工作流绑定按钮节点consttargetBtndocument.querySelector([data-claude-workflow]);if(targetBtn){targetBtn.dispatchEvent(fakeClick);console.log(合成点击触发成功Claude工作流已执行);}这段代码无任何复杂逻辑仅模拟浏览器事件冒泡、触发页面绑定的工作流。因为无isTrusted校验Claude扩展会100%判定为用户合法操作无条件执行敏感数据读取操作。2.2 权限绕过漏洞skipPermissions参数后门如果说合成点击劫持是攻击入口那skipPermissions参数就是无门槛权限后门两个漏洞组合后形成完整闭环攻击链路。Claude扩展侧边面板支持自定义URL参数传入其中skipPermissions参数为官方预留的调试参数未做任何权限收敛与环境限制。攻击者在跳转claude.ai侧边面板链接时携带该参数即可直接进入全权限免确认模式。正常高权限操作需要用户二次确认弹窗携带参数后扩展会直接跳过所有授权校验、日志提示、风险弹窗AI代理可直接调用谷歌开放API读取、修改、同步各类绑定数据。全程无用户感知、无操作记录、无弹窗提示隐蔽性拉满。这里需要重点说明该Payload仅为漏洞原理演示参数当前国内网络环境下直接访问https://claude.ai/sidebar?skipPermissionstrue会提示境外网页无法访问无法直接在线利用。但这并不影响漏洞本身的危害性攻击者无需用户主动打开该链接仅通过恶意扩展在浏览器后台静默加载、嵌入iframe调用即可触发权限绕过全程用户无感知漏洞利用链路依然完整有效。漏洞利用核心URL payload标准格式如下https://claude.ai/sidebar?skipPermissionstrue任意恶意Chrome扩展通过iframe跳转、标签页唤醒、侧边面板注入等方式加载该链接即可永久绕过用户授权机制持续操控Claude代理权限。2.3 单行根治修复原理本次两个核心漏洞的基础防护仅需一行代码即可完成修复这也是本次漏洞争议最大的点。厂商明知漏洞存在确认风险后8个版本未添加基础校验。在Claude扩展的点击事件处理器头部增加isTrusted可信性拦截即可彻底封堵合成点击劫持攻击根治绝大多数前端伪造事件攻击// 漏洞根治核心修复代码// 强制校验事件可信性拦截所有脚本合成点击functionhandleWorkflowClick(e){if(!e.isTrusted)return;// 原有Claude工作流执行逻辑}配合后端参数白名单过滤拦截非可信来源的skipPermissions参数请求即可100%关闭本次所有攻击链路。3. 完整攻击链路可视化拆解为方便大家直观理解漏洞攻击逻辑我梳理了从恶意扩展植入到数据窃取外传的完整流程同时提供Mermaid流程图与架构图可直接用于报告、复盘文档。3.1 漏洞攻击流程时序图攻击者服务器谷歌生态API(Gmail/Docs/Calendar)Claude for Chrome扩展恶意Chrome扩展普通用户攻击者服务器谷歌生态API(Gmail/Docs/Calendar)Claude for Chrome扩展恶意Chrome扩展普通用户安装非合规恶意Chrome扩展后台加载带skipPermissions参数的Claude侧边面板绕过用户授权进入全权限静默执行模式批量推送合成伪造点击事件调用预设工作流读取用户隐私数据返回邮件、文档、日程、业务数据数据回流至恶意扩展静默上传数据完成无感知渗透participant U as 普通用户participant ME as 恶意Chrome扩展participant CE as Claude for Chrome扩展participant GAPI as 谷歌生态API(Gmail/Docs/Calendar)participant A as 攻击者服务器U-ME: 安装来源不明恶意扩展 ME-CE: 加载带skipPermissions参数的Claude侧边面板 CE-CE: 绕过用户授权进入全权限模式 ME-CE: 批量发送合成点击事件(无isTrusted校验) CE-GAPI: 调用预设工作流读取隐私数据 GAPI-CE: 返回邮件/文档/日程原始数据 CE-ME: 数据回流至恶意扩展 ME-A: 静默上传窃取数据攻击完成 3.2 漏洞攻击架构图分发恶意插件注入JS合成事件缺陷1:无isTrusted可信校验缺陷2:skipPermissions参数后门组合权限漏洞组合权限漏洞静默数据泄露静默数据泄露静默数据泄露静默数据泄露攻击者恶意Chrome扩展Claude for Chrome扩展放行伪造点击,触发自动化工作流绕过所有用户授权确认调用谷歌生态开放接口Gmail邮件隐私数据Google Docs文档内容Calendar日程隐私信息Salesforce企业业务数据A[攻击者] – 分发 -- B[恶意Chrome扩展]B – 注入JS合成事件 -- C[Claude for Chrome扩展]C – 缺陷1:无isTrusted校验 -- D[放行伪造点击触发工作流]C – 缺陷2:skipPermissions参数 -- E[绕过授权确认]D E – 组合权限 -- F[调用谷歌生态接口]F -- G[Gmail邮件数据]F -- H[Docs文档内容]F -- I[Calendar日程信息]F -- J[Salesforce业务数据]G H I J – 数据泄露 -- B -- A3.3 攻击核心优势高危根源很多用户会忽视这类浏览器扩展漏洞认为影响有限但本次攻击具备三个致命特性也是CVSS评分拉满的核心原因。第一权限继承性。AI浏览器扩展运行在用户可信会话上下文直接继承浏览器Cookie、谷歌账号登录态、第三方应用授权权限无需重新授权即可访问所有绑定数据。第二横向扩散性。Claude预设工作流打通了邮箱、文档、日程、CRM多类核心系统单点漏洞可以横向窃取企业全维度业务数据不是单一数据泄露是全域数据沦陷。第三无痕持续性。攻击全程无弹窗、无提示、无操作记录恶意扩展可后台定时触发合成点击长期静默窃取数据用户无法通过常规方式感知风险。4. 本地企业漏洞检测实战脚本为了快速自查设备是否存在漏洞风险我编写了两套可直接复用的检测脚本分别适配个人浏览器手动检测、企业批量自动化检测零配置、可直接运行。4.1 个人浏览器漏洞检测脚本控制台直接运行打开Chrome浏览器进入claude.ai页面打开开发者工具控制台粘贴以下代码可一键检测当前扩展是否存在合成点击劫持、权限绕过风险。/** * Claude Chrome漏洞本地检测工具 * 适配受影响版本1.0.73~1.0.80 * 检测项isTrusted校验缺失、skipPermissions参数风险、自动执行高危功能 */console.log( Claude高危漏洞检测开始 );// 1. 检测URL权限绕过危险参数consturlParamsnewURLSearchParams(window.location.search);if(urlParams.has(skipPermissions)){console.error(【高危风险】当前页面存在skipPermissions权限绕过参数可无授权执行敏感操作);}else{console.log(【安全】当前页面无权限绕过参数);}// 2. 检测页面点击事件是否存在可信性校验lethasTrustedCheckfalse;constlistenersgetEventListeners(document);if(listeners.click){listeners.click.forEach(item{constfnStritem.listener.toString();if(fnStr.includes(isTrusted))hasTrustedChecktrue;});}if(!hasTrustedCheck){console.error(【高危风险】页面点击事件无isTrusted校验存在合成点击劫持漏洞);}else{console.log(【安全】事件可信性校验正常);}// 3. 检测高危自动执行功能开启状态constautoRunlocalStorage.getItem(claude-act-without-asking);if(autoRuntrue){console.error(【严重风险】已开启自动执行功能CVSS风险拉满至9.6);}else{console.log(【低风险】未开启自动执行功能风险可控);}console.log( 漏洞检测结束 );4.2 企业批量检测Shell脚本运维专用企业运维可通过该脚本批量检测终端Claude扩展版本筛查1.0.73-1.0.80高危版本适配Windows、Mac、Linux全平台Chrome扩展目录。#!/bin/bash# Claude Chrome高危漏洞批量检测脚本# 适用终端Mac/Linux# 受影响版本1.0.73 ~ 1.0.80# 功能批量筛查终端高危Claude扩展版本echo开始检测Claude扩展高危漏洞版本...# Chrome扩展默认存储目录CHROME_EXT_PATH$HOME/.config/google-chrome/Default/Extensions# Claude官方扩展固定IDCLAUDE_IDjggnllcgdcbhdglkfomdkkagfdonmpib# 判断是否安装Claude扩展if[!-d$CHROME_EXT_PATH/$CLAUDE_ID];thenecho【安全】未检测到Claude for Chrome扩展exit0fi# 获取当前安装版本VERSION$(ls$CHROME_EXT_PATH/$CLAUDE_ID)echo当前Claude扩展版本$VERSION# 高危版本区间判定if[$VERSION\1.0.73][$VERSION\1.0.80];thenecho【高危漏洞】当前版本存在合成点击劫持权限绕过漏洞请立即处置elseecho【安全】当前版本无本次高危漏洞fi5. 分场景临时防御方案厂商未发正式补丁截至2026年7月22日Anthropic官方仍未推送漏洞修复补丁8个高危版本持续暴露风险。个人用户、企业用户需根据场景落地临时防御方案彻底封堵攻击链路。5.1 个人用户极简防护步骤普通个人用户无需复杂配置三步即可规避所有风险优先级从高到低排列第一立即关闭Claude扩展「Act Without Asking」自动执行功能。这是降低漏洞等级的核心操作关闭后即使被利用也需要人工确认阻断静默攻击链路将9.6严重风险降至7.7高危大幅降低被入侵概率。第二严控Chrome扩展安装来源。本次漏洞的攻击前置条件是设备存在恶意扩展日常仅安装Chrome官方应用商店认证插件杜绝破解版、小众来源、网盘分享的陌生扩展从源头切断攻击入口。第三非必要场景临时卸载Claude for Chrome扩展。日常仅网页端访问claude.ai使用服务彻底消除浏览器扩展带来的权限攻击面等待官方推送修复补丁后再重新安装。5.2 企业终端批量防护配置企业用户涉及批量员工终端、商业隐私数据需通过终端策略、浏览器配置实现统一防护避免单点泄密。首先通过Chrome企业管理策略禁用Claude扩展的自动执行权限批量关闭所有终端的「Act Without Asking」功能统一收敛AI代理操作权限。其次配置浏览器扩展白名单策略仅允许企业认证的合规扩展运行拦截所有未知、未备案的第三方扩展杜绝恶意扩展植入终端。最后对企业谷歌工作账号做权限隔离核心业务账号、财务账号、涉密文档账号禁止绑定任何AI浏览器扩展单独使用纯净浏览器环境办公。5.3 前端通用加固代码开发者复用前端开发、插件开发者可复用以下加固代码规避同类合成点击劫持漏洞适配所有网页、浏览器扩展项目从代码层面杜绝可信交互失效问题。// 前端通用防合成点击劫持加固代码// 全局拦截所有非人工可信点击事件杜绝脚本伪造攻击document.addEventListener(click,function(e){if(!e.isTrusted){e.stopImmediatePropagation();e.preventDefault();returnfalse;}},true);// 全局过滤高危权限绕过URL参数constbanParams[skipPermissions,noAuthCheck];banParams.forEach(param{if(location.search.includes(param)){// 清除危险参数重定向至安全页面constnewUrllocation.href.replace(newRegExp([?]${param}.*),);location.replace(newUrl);}});6. 漏洞溯源ClaudeBleed旧漏洞遗留缺陷分析本次高危漏洞并非孤立问题是Claude系列AI扩展安全缺陷的延续。早前爆发的ClaudeBleed数据泄露漏洞厂商的修复方案存在明显设计短板直接导致本次新漏洞爆发。ClaudeBleed漏洞暴露后Anthropic为解决跨域数据泄露问题新增了访问来源白名单机制仅允许可信域名调用扩展能力。这套机制的核心逻辑是校验访问域名完全忽略了交互事件可信性。攻击者无需跨域域名跳转仅需同页面注入合成JS事件即可绕过域名白名单校验。旧防护机制形同虚设无法抵御脚本伪造的内部交互攻击这也是本次漏洞能快速利用的核心原因。这也暴露了AI厂商的通用安全误区只做边界域名防护不做人机交互边界防护。在AI代理自动化执行能力越来越强的当下脚本伪造交互、自动执行操作的风险远高于传统跨域攻击。7. AI浏览器代理安全新趋势与防御规范本次CVSS9.6高危漏洞标志着AI浏览器扩展已经成为企业、个人数据泄露的全新核心攻击面。传统浏览器安全防护聚焦XSS、CSRF、点击劫持而AI代理带来的自动化权限滥用风险是全新的安全盲区。7.1 新型AI攻击面核心特征第一权限高度聚合。AI扩展普遍打通邮箱、文档、日程、CRM、云盘等全品类数据权限单点漏洞即可造成全域数据泄露危害远超普通插件漏洞。第二操作自动化。AI代理支持自动执行、自主决策漏洞被利用后无需人工交互可批量、定时、持续性窃取数据攻击效率极高。第三信任边界模糊。用户默认信任官方AI扩展会主动授予最高权限同时开启自动执行功能人为放大漏洞风险。7.2 标准化防御落地规范结合本次漏洞实战复盘整理出AI浏览器扩展安全开发、运维、使用的标准化规范可直接作为企业安全制度落地。交互校验层面所有敏感操作、自动化工作流必须强制校验isTrusted事件属性彻底拦截脚本合成交互区分人机操作边界。参数权限层面禁用所有skipPermissions、noAuth等调试后门参数生产环境禁止保留免授权入口所有高权限操作必须留存校验日志。功能权限层面默认关闭自动执行功能采用用户单次授权、单次执行模式禁止长期授权、静默授权。迭代安全层面版本迭代必须包含安全回归测试已上报的高危漏洞禁止连续多个版本不修复、关闭报告规避问题。8. 全文总结Claude for Chrome连续8个迭代版本未修复高危漏洞核心问题并非技术门槛过高而是AI厂商普遍存在的功能优先、安全后置的产品迭代逻辑。一行代码即可封堵的合成点击劫持漏洞、可直接删除的高危后门参数长期放任存在直接暴露了AI插件赛道安全审核机制的严重缺失也让千万个人用户、政企用户的隐私数据、业务数据持续暴露在泄露风险中。合成点击劫持权限绕过的组合漏洞模式彻底打破了传统浏览器安全的防护边界。区别于传统单次利用、痕迹明显的普通漏洞AI浏览器扩展漏洞依托自动化代理能力具备静默性、持续性、全域性的攻击特征让原本的效率工具变成了高风险泄密入口。这也意味着未来网络安全攻防的核心战场将从传统网页漏洞、服务器漏洞逐步转移到AI浏览器代理、智能插件这类新型信任攻击面。截至2026年7月22日Anthropic依旧未推送任何官方修复补丁高危版本仍在应用商店正常分发。普通用户必须主动关闭自动执行功能降低漏洞风险等级企业需要通过终端策略收敛扩展权限、批量筛查高危设备开发者需补齐人机交互可信性校验、清理调试后门参数从用户、运维、研发三层维度构建临时防护体系规避现阶段数据泄露风险。互动提问1. 你日常是否开启了AI浏览器扩展的自动执行功能看完本文后是否会调整权限配置2. 你认为主流AI厂商频繁遗留高危漏洞、拖延修复的核心原因是功能迭代优先还是安全团队缺位欢迎在评论区交流。