كشف باحثون أمنيون عن ثغرتين غير مصححتين في إضافة Claude لمتصفح Chrome، قد تسمحان لإضافة خبيثة أخرى بتنفيذ نقرات وهمية وتشغيل مهام حساسة دون تدخل مباشر من المستخدم. وتزداد خطورة المشكلة عند منح Claude صلاحية تنفيذ المهام تلقائيًا، حيث قد تتعامل الإضافة مع البريد والمستندات والمواعيد دون طلب موافقة جديدة قبل كل خطوة.

نقرات وهمية تصل إلى البريد والمستندات

وفقًا لتقرير منشور على موقع تك رادار، اكتشف باحثو شركة مانيفولد سيكيوريتي أن إضافة Claude لا تتحقق بشكل كافٍ من أن النقرة نفذها شخص حقيقي، مما يسمح لإضافة خبيثة بمحاكاة النقر وتشغيل 9 مهام مبرمجة. تشمل هذه المهام قراءة رسائل Gmail، وفتح ملفات Google Docs، وفحص المواعيد المسجلة في Google Calendar، وتعديل بيانات العملاء داخل Salesforce. وقد حصلت الثغرة على درجة خطورة بلغت 7.7 من 10 في الإعدادات العادية، وترتفع إلى 9.6 عند تفعيل التنفيذ التلقائي.

المشكلة استمرت خلال 8 تحديثات