前置导读
2026年7月,安全厂商Manifold Security与IANS Research公开披露了一则影响范围极广的高危漏洞。Anthropic旗下Claude for Chrome浏览器扩展,存在两处可组合利用的逻辑漏洞,恶意攻击者只需借助普通恶意Chrome扩展,就能静默窃取用户Gmail邮件、Google Docs文档、Calendar日程数据,甚至操控Salesforce业务数据。
最离谱的是,该漏洞早在5月21日就被正式提交,厂商次日完成确认,但后续连续8个迭代版本(1.0.73-1.0.80)均未修复,最终官方直接关闭公开漏洞报告,仅留存内部跟踪记录。默认场景下漏洞CVSS评分7.7高危,开启自动执行功能后直接飙升至9.6严重等级,属于可批量利用、无门槛、高危害的AI浏览器代理漏洞。
本文摒弃行业通用的空洞理论解析,全程落地实战复盘。从漏洞底层源码缺陷、完整闭环攻击链路、版本风险差异、本地一键检测脚本、企业批量防御策略、AI代理安全加固规范多个维度完整拆解,所有代码、配置、检测方式均可直接复制复用。同时深度厘清本次漏洞与早前ClaudeBleed泄露漏洞的递进式缺陷,补齐多数文章遗漏的厂商安全流程问题,为个人用户、企业运维、前端安全研发、渗透测试人员提供可直接落地、无冗余的实战解决方案。
1. 漏洞基础信息与风险定级
1.1 漏洞核心基础信息
本次暴露的两处漏洞均为前端逻辑缺陷,无复杂绕过、无高门槛利用条件,是典型的厂商重功能迭代、轻安全校验导致的高危问题,核心信息整理如下:
受影响产品:Anthropic Claude for Chrome 浏览器扩展
受影响版本:1.0.73 ~ 1.0.80(共计8个连续迭代版本,均未修复)
漏洞披露时间:2026年7月19日-7月20日
漏洞上报时间:2026年5月21日,厂商5月22日确认属实
漏洞类型:合成点击劫持、权限绕过、可信交互边界失效
CVSS评分:默认模式7.7(High高危)、Act Without Asking模式9.6(Critical严重)
核心危害:静默读取谷歌生态隐私数据、无授权执行业务操作、横向渗透企业业务系统
1.2 双模式风险定级差异原理
很多人疑惑为什么同一个漏洞会出现两个差距极大的CVSS评分,核心差异来自Claude扩展的「Act Without Asking(无需询问自动执行)」功能开关。
默认状态下,Claude执行高权限操作会弹出用户确认弹窗,攻击者利用漏洞发起请求后,需要等待用户交互才能完成数据窃取,攻击链路存在阻断,风险被限制在高危等级。
一旦用户手动开启自动执行功能,扩展会彻底放弃人工校验环节。结合权限绕过漏洞后,攻击者可以全程静默操作,无需任何用户点击、无需弹窗授权,完整窃取、篡改各类数据,攻击零交互、零痕迹,直接触发9.6满分级严重风险。
1.3 漏洞未修复核心原因
本次漏洞的修复成本极低,官方安全人员、外部白帽均可确认:仅需一行核心代码,校验事件可信性即可彻底封堵合成点击劫持漏洞。但厂商连续8个版本迭代,全程未做任何修复,核心问题不在于技术难度,而在于产品安全流程缺失。
同时,早前ClaudeBleed数据泄露漏洞的修复方案存在先天缺陷。厂商当时新增了域名白名单防护机制,但白名单仅校验访问来源域名,未校验交互事件的可信属性,无法抵御脚本伪造的合成事件,旧修复方案完全失效,形成漏洞叠加风险。
2. 两大漏洞底层原理实战拆解
2.1 合成点击劫持漏洞(CVE未编号,核心高危)
常规点击劫持依赖UI覆盖、iframe嵌套视觉欺骗,诱导用户手动点击恶意区域。本次漏洞属于合成点击劫持,是AI浏览器代理场景下的新型攻击方式,完全脱离用户交互,纯脚本伪造即可完成攻击。
Claude for Chrome扩展的核心交互逻辑设计存在致命短板:扩展在claude.ai页面绑定了全局点击事件监听器,预设9类自动化工作流,涵盖读取Gmail邮件、解析Google Docs文档、查询Calendar日程、同步修改Salesforce业务数据等高频高权限操作。
正常场景下,这些工作流仅响应用户手动点击行为。但开发者全程未校验Event.isTrusted属性,这是浏览器原生区分人工交互与脚本合成交互的核心标识。
浏览器原生规则明确:用户手动点击、滑动、输入产生的事件,isTrusted值为true;通过JS代码new Event()、dispatchEvent()、click()等方法程序生成的合成事件,isTrusted固定为false,无法被篡改。
Claude扩展直接放行所有点击事件,不做任何可信性过滤。攻击者仅需6行极简JS代码,就能批量伪造合法点击事件,主动触发Claude的全部自动化工作流,让AI代理自主读取用户隐私数据。
以下为最简合成点击攻击POC代码,可直接在浏览器控制台测试漏洞逻辑:
// Claude合成点击劫持最简POC// 伪造合法冒泡点击事件,无isTrusted校验时可直接触发工作流constfakeClick=newEvent('click',{bubbles:true,cancelable:true});// 精准匹配Claude工作流绑定按钮节点consttargetBtn=document.querySelector('[data-claude-workflow]');if(targetBtn){targetBtn.dispatchEvent(fakeClick);console.log("合成点击触发成功,Claude工作流已执行");}这段代码无任何复杂逻辑,仅模拟浏览器事件冒泡、触发页面绑定的工作流。因为无isTrusted校验,Claude扩展会100%判定为用户合法操作,无条件执行敏感数据读取操作。
2.2 权限绕过漏洞(skipPermissions参数后门)
如果说合成点击劫持是攻击入口,那skipPermissions参数就是无门槛权限后门,两个漏洞组合后形成完整闭环攻击链路。
Claude扩展侧边面板支持自定义URL参数传入,其中skipPermissions参数为官方预留的调试参数,未做任何权限收敛与环境限制。攻击者在跳转claude.ai侧边面板链接时,携带该参数即可直接进入全权限免确认模式。
正常高权限操作需要用户二次确认弹窗,携带参数后,扩展会直接跳过所有授权校验、日志提示、风险弹窗,AI代理可直接调用谷歌开放API,读取、修改、同步各类绑定数据。全程无用户感知、无操作记录、无弹窗提示,隐蔽性拉满。
这里需要重点说明:该Payload仅为漏洞原理演示参数,当前国内网络环境下直接访问https://claude.ai/sidebar?skipPermissions=true会提示境外网页无法访问,无法直接在线利用。但这并不影响漏洞本身的危害性,攻击者无需用户主动打开该链接,仅通过恶意扩展在浏览器后台静默加载、嵌入iframe调用即可触发权限绕过,全程用户无感知,漏洞利用链路依然完整有效。漏洞利用核心URL payload,标准格式如下:
https://claude.ai/sidebar?skipPermissions=true任意恶意Chrome扩展,通过iframe跳转、标签页唤醒、侧边面板注入等方式加载该链接,即可永久绕过用户授权机制,持续操控Claude代理权限。
2.3 单行根治修复原理
本次两个核心漏洞的基础防护,仅需一行代码即可完成修复,这也是本次漏洞争议最大的点。厂商明知漏洞存在,确认风险后8个版本未添加基础校验。
在Claude扩展的点击事件处理器头部,增加isTrusted可信性拦截,即可彻底封堵合成点击劫持攻击,根治绝大多数前端伪造事件攻击:
// 漏洞根治核心修复代码// 强制校验事件可信性,拦截所有脚本合成点击functionhandleWorkflowClick(e){if(!e.isTrusted)return;// 原有Claude工作流执行逻辑}配合后端参数白名单过滤,拦截非可信来源的skipPermissions参数请求,即可100%关闭本次所有攻击链路。
3. 完整攻击链路可视化拆解
为方便大家直观理解漏洞攻击逻辑,我梳理了从恶意扩展植入到数据窃取外传的完整流程,同时提供Mermaid流程图与架构图,可直接用于报告、复盘文档。
3.1 漏洞攻击流程时序图
participant U as 普通用户
participant ME as 恶意Chrome扩展
participant CE as Claude for Chrome扩展
participant GAPI as 谷歌生态API(Gmail/Docs/Calendar)
participant A as 攻击者服务器
U->>ME: 安装来源不明恶意扩展 ME->>CE: 加载带skipPermissions参数的Claude侧边面板 CE->>CE: 绕过用户授权,进入全权限模式 ME->>CE: 批量发送合成点击事件(无isTrusted校验) CE->>GAPI: 调用预设工作流,读取隐私数据 GAPI->>CE: 返回邮件/文档/日程原始数据 CE->>ME: 数据回流至恶意扩展 ME->>A: 静默上传窃取数据,攻击完成 ```3.2 漏洞攻击架构图
A[攻击者] – 分发 --> B[恶意Chrome扩展]
B – 注入JS合成事件 --> C[Claude for Chrome扩展]
C – 缺陷1:无isTrusted校验 --> D[放行伪造点击触发工作流]
C – 缺陷2:skipPermissions参数 --> E[绕过授权确认]
D & E – 组合权限 --> F[调用谷歌生态接口]
F --> G[Gmail邮件数据]
F --> H[Docs文档内容]
F --> I[Calendar日程信息]
F --> J[Salesforce业务数据]
G & H & I & J – 数据泄露 --> B --> A
```
3.3 攻击核心优势(高危根源)
很多用户会忽视这类浏览器扩展漏洞,认为影响有限,但本次攻击具备三个致命特性,也是CVSS评分拉满的核心原因。
第一,权限继承性。AI浏览器扩展运行在用户可信会话上下文,直接继承浏览器Cookie、谷歌账号登录态、第三方应用授权权限,无需重新授权即可访问所有绑定数据。
第二,横向扩散性。Claude预设工作流打通了邮箱、文档、日程、CRM多类核心系统,单点漏洞可以横向窃取企业全维度业务数据,不是单一数据泄露,是全域数据沦陷。
第三,无痕持续性。攻击全程无弹窗、无提示、无操作记录,恶意扩展可后台定时触发合成点击,长期静默窃取数据,用户无法通过常规方式感知风险。
4. 本地&企业漏洞检测实战脚本
为了快速自查设备是否存在漏洞风险,我编写了两套可直接复用的检测脚本,分别适配个人浏览器手动检测、企业批量自动化检测,零配置、可直接运行。
4.1 个人浏览器漏洞检测脚本(控制台直接运行)
打开Chrome浏览器,进入claude.ai页面,打开开发者工具控制台,粘贴以下代码,可一键检测当前扩展是否存在合成点击劫持、权限绕过风险。
/** * Claude Chrome漏洞本地检测工具 * 适配受影响版本:1.0.73~1.0.80 * 检测项:isTrusted校验缺失、skipPermissions参数风险、自动执行高危功能 */console.log("=== Claude高危漏洞检测开始 ===");// 1. 检测URL权限绕过危险参数consturlParams=newURLSearchParams(window.location.search);if(urlParams.has('skipPermissions')){console.error("【高危风险】当前页面存在skipPermissions权限绕过参数,可无授权执行敏感操作");}else{console.log("【安全】当前页面无权限绕过参数");}// 2. 检测页面点击事件是否存在可信性校验lethasTrustedCheck=false;constlisteners=getEventListeners(document);if(listeners.click){listeners.click.forEach(item=>{constfnStr=item.listener.toString();if(fnStr.includes('isTrusted'))hasTrustedCheck=true;});}if(!hasTrustedCheck){console.error("【高危风险】页面点击事件无isTrusted校验,存在合成点击劫持漏洞");}else{console.log("【安全】事件可信性校验正常");}// 3. 检测高危自动执行功能开启状态constautoRun=localStorage.getItem('claude-act-without-asking');if(autoRun==='true'){console.error("【严重风险】已开启自动执行功能,CVSS风险拉满至9.6");}else{console.log("【低风险】未开启自动执行功能,风险可控");}console.log("=== 漏洞检测结束 ===");4.2 企业批量检测Shell脚本(运维专用)
企业运维可通过该脚本批量检测终端Claude扩展版本,筛查1.0.73-1.0.80高危版本,适配Windows、Mac、Linux全平台Chrome扩展目录。
#!/bin/bash# Claude Chrome高危漏洞批量检测脚本# 适用终端:Mac/Linux# 受影响版本:1.0.73 ~ 1.0.80# 功能:批量筛查终端高危Claude扩展版本echo"开始检测Claude扩展高危漏洞版本..."# Chrome扩展默认存储目录CHROME_EXT_PATH="$HOME/.config/google-chrome/Default/Extensions"# Claude官方扩展固定IDCLAUDE_ID="jggnllcgdcbhdglkfomdkkagfdonmpib"# 判断是否安装Claude扩展if[!-d"$CHROME_EXT_PATH/$CLAUDE_ID"];thenecho"【安全】未检测到Claude for Chrome扩展"exit0fi# 获取当前安装版本VERSION=$(ls"$CHROME_EXT_PATH/$CLAUDE_ID")echo"当前Claude扩展版本:$VERSION"# 高危版本区间判定if["$VERSION"\>="1.0.73"]&&["$VERSION"\<="1.0.80"];thenecho"【高危漏洞】当前版本存在合成点击劫持+权限绕过漏洞,请立即处置"elseecho"【安全】当前版本无本次高危漏洞"fi5. 分场景临时防御方案(厂商未发正式补丁)
截至2026年7月22日,Anthropic官方仍未推送漏洞修复补丁,8个高危版本持续暴露风险。个人用户、企业用户需根据场景落地临时防御方案,彻底封堵攻击链路。
5.1 个人用户极简防护步骤
普通个人用户无需复杂配置,三步即可规避所有风险,优先级从高到低排列:
第一,立即关闭Claude扩展「Act Without Asking」自动执行功能。这是降低漏洞等级的核心操作,关闭后即使被利用,也需要人工确认,阻断静默攻击链路,将9.6严重风险降至7.7高危,大幅降低被入侵概率。
第二,严控Chrome扩展安装来源。本次漏洞的攻击前置条件是设备存在恶意扩展,日常仅安装Chrome官方应用商店认证插件,杜绝破解版、小众来源、网盘分享的陌生扩展,从源头切断攻击入口。
第三,非必要场景临时卸载Claude for Chrome扩展。日常仅网页端访问claude.ai使用服务,彻底消除浏览器扩展带来的权限攻击面,等待官方推送修复补丁后再重新安装。
5.2 企业终端批量防护配置
企业用户涉及批量员工终端、商业隐私数据,需通过终端策略、浏览器配置实现统一防护,避免单点泄密。
首先,通过Chrome企业管理策略,禁用Claude扩展的自动执行权限,批量关闭所有终端的「Act Without Asking」功能,统一收敛AI代理操作权限。
其次,配置浏览器扩展白名单策略,仅允许企业认证的合规扩展运行,拦截所有未知、未备案的第三方扩展,杜绝恶意扩展植入终端。
最后,对企业谷歌工作账号做权限隔离,核心业务账号、财务账号、涉密文档账号,禁止绑定任何AI浏览器扩展,单独使用纯净浏览器环境办公。
5.3 前端通用加固代码(开发者复用)
前端开发、插件开发者可复用以下加固代码,规避同类合成点击劫持漏洞,适配所有网页、浏览器扩展项目,从代码层面杜绝可信交互失效问题。
// 前端通用防合成点击劫持加固代码// 全局拦截所有非人工可信点击事件,杜绝脚本伪造攻击document.addEventListener('click',function(e){if(!e.isTrusted){e.stopImmediatePropagation();e.preventDefault();returnfalse;}},true);// 全局过滤高危权限绕过URL参数constbanParams=['skipPermissions','noAuthCheck'];banParams.forEach(param=>{if(location.search.includes(param)){// 清除危险参数,重定向至安全页面constnewUrl=location.href.replace(newRegExp(`[?&]${param}=.*`),'');location.replace(newUrl);}});6. 漏洞溯源:ClaudeBleed旧漏洞遗留缺陷分析
本次高危漏洞并非孤立问题,是Claude系列AI扩展安全缺陷的延续。早前爆发的ClaudeBleed数据泄露漏洞,厂商的修复方案存在明显设计短板,直接导致本次新漏洞爆发。
ClaudeBleed漏洞暴露后,Anthropic为解决跨域数据泄露问题,新增了访问来源白名单机制,仅允许可信域名调用扩展能力。这套机制的核心逻辑是校验访问域名,完全忽略了交互事件可信性。
攻击者无需跨域域名跳转,仅需同页面注入合成JS事件,即可绕过域名白名单校验。旧防护机制形同虚设,无法抵御脚本伪造的内部交互攻击,这也是本次漏洞能快速利用的核心原因。
这也暴露了AI厂商的通用安全误区:只做边界域名防护,不做人机交互边界防护。在AI代理自动化执行能力越来越强的当下,脚本伪造交互、自动执行操作的风险,远高于传统跨域攻击。
7. AI浏览器代理安全新趋势与防御规范
本次CVSS9.6高危漏洞,标志着AI浏览器扩展已经成为企业、个人数据泄露的全新核心攻击面。传统浏览器安全防护聚焦XSS、CSRF、点击劫持,而AI代理带来的自动化权限滥用风险,是全新的安全盲区。
7.1 新型AI攻击面核心特征
第一,权限高度聚合。AI扩展普遍打通邮箱、文档、日程、CRM、云盘等全品类数据权限,单点漏洞即可造成全域数据泄露,危害远超普通插件漏洞。
第二,操作自动化。AI代理支持自动执行、自主决策,漏洞被利用后无需人工交互,可批量、定时、持续性窃取数据,攻击效率极高。
第三,信任边界模糊。用户默认信任官方AI扩展,会主动授予最高权限,同时开启自动执行功能,人为放大漏洞风险。
7.2 标准化防御落地规范
结合本次漏洞实战复盘,整理出AI浏览器扩展安全开发、运维、使用的标准化规范,可直接作为企业安全制度落地。
交互校验层面:所有敏感操作、自动化工作流,必须强制校验isTrusted事件属性,彻底拦截脚本合成交互,区分人机操作边界。
参数权限层面:禁用所有skipPermissions、noAuth等调试后门参数,生产环境禁止保留免授权入口,所有高权限操作必须留存校验日志。
功能权限层面:默认关闭自动执行功能,采用用户单次授权、单次执行模式,禁止长期授权、静默授权。
迭代安全层面:版本迭代必须包含安全回归测试,已上报的高危漏洞,禁止连续多个版本不修复、关闭报告规避问题。
8. 全文总结
Claude for Chrome连续8个迭代版本未修复高危漏洞,核心问题并非技术门槛过高,而是AI厂商普遍存在的功能优先、安全后置的产品迭代逻辑。一行代码即可封堵的合成点击劫持漏洞、可直接删除的高危后门参数,长期放任存在,直接暴露了AI插件赛道安全审核机制的严重缺失,也让千万个人用户、政企用户的隐私数据、业务数据持续暴露在泄露风险中。
合成点击劫持+权限绕过的组合漏洞模式,彻底打破了传统浏览器安全的防护边界。区别于传统单次利用、痕迹明显的普通漏洞,AI浏览器扩展漏洞依托自动化代理能力,具备静默性、持续性、全域性的攻击特征,让原本的效率工具变成了高风险泄密入口。这也意味着,未来网络安全攻防的核心战场,将从传统网页漏洞、服务器漏洞,逐步转移到AI浏览器代理、智能插件这类新型信任攻击面。
截至2026年7月22日,Anthropic依旧未推送任何官方修复补丁,高危版本仍在应用商店正常分发。普通用户必须主动关闭自动执行功能,降低漏洞风险等级;企业需要通过终端策略收敛扩展权限、批量筛查高危设备;开发者需补齐人机交互可信性校验、清理调试后门参数,从用户、运维、研发三层维度构建临时防护体系,规避现阶段数据泄露风险。
互动提问
1. 你日常是否开启了AI浏览器扩展的自动执行功能?看完本文后是否会调整权限配置?
2. 你认为主流AI厂商频繁遗留高危漏洞、拖延修复的核心原因是功能迭代优先还是安全团队缺位?欢迎在评论区交流。