En un hallazgo alarmante, investigadores de Manifold Security han descubierto dos vulnerabilidades críticas en la extensión de Claude para Chrome desarrollada por Anthropic. Estas fallas, presentes en la versión 1.0.80 lanzada el 7 de julio de 2026 podrían permitir a extensiones maliciosas ejecutar acciones de inteligencia artificial sin la aprobación del usuario.
El primer problema identificado permite que cualquier extensión de navegador active nueve flujos de trabajo predefinidos de Claude mediante clics sintéticos en la página claude.ai. El investigador Ax Sharma encontró que la extensión no verifica si un evento de clic lleva la propiedad Event.isTrusted antes de actuar. Esta vulnerabilidad, con una puntuación CVSS de 7.7 Alta podría escalar a 9.6 Crítica si los usuarios habilitan la ejecución automática.
Los nueve flujos de trabajo vulnerables
Los nueve flujos de trabajo afectados incluyen tareas sensibles como leer correos electrónicos de Gmail abrir documentos de Google Docs revisar eventos en Google Calendar y modificar registros en Salesforce sin solicitar permiso al usuario. Aunque el navegador marca los clics sintéticos como no confiables, la extensión los ejecuta de todos modos.
Manifold Security confirmó el 7 de julio de 2026 que ambas vulnerabilidades siguen siendo explotables en la versión 1.0.80, a pesar de que Anthropic lanzó ocho actualizaciones entre las versiones 1.0.73 y 1.0.80 sin corregir los manejadores vulnerables. La empresa cerró el informe sobre los clics sintéticos, argumentando que ya estaban al tanto del problema.
La segunda vulnerabilidad: el parámetro skipPermissions
La segunda falla implica un parámetro de URL llamado skipPermissions que puede activar un modo privilegiado sin mostrar ningún mensaje de consentimiento. Cuando este parámetro se establece en true el panel omite las comprobaciones de permisos, permitiendo que Claude actúe sin pedir permiso al usuario.
Un ejemplo de tarea vulnerable permite que Claude lea el buzón de Gmail del usuario, identifique mensajes promocionales y haga clic automáticamente en los enlaces de darse de baja. Manifold advierte que el bypass sigue siendo solo seis líneas de JavaScript meses después de que los investigadores informaron del problema a Anthropic.
Anthropic clasificó este segundo hallazgo como informativo, argumentando que el parámetro solo es construido por sus propios sistemas internos. Sin embargo, Manifold señala que el código del content-script y el panel lateral vinculado a ambas vulnerabilidades se mantuvo idéntico en las ocho versiones posteriores examinadas después del informe original.
Impacto y riesgos potenciales
Las vulnerabilidades fueron reproducidas en las selecciones de modelos de panel lateral OpusSonnet y Fable de Claude, lo que indica que el problema afecta al diseño de seguridad de la extensión en lugar de los modelos de inteligencia artificial subyacentes. El informe también vincula los hallazgos con las preocupaciones de OWASP sobre Prompt Injection y riesgos de Agencia Excesiva en aplicaciones de IA.
Los investigadores señalan que el abuso de herramientas de IA puede ser difícil de detectar, ya que la actividad normal del navegador y las conexiones de red pueden parecer inalteradas mientras ocurren acciones de IA no autorizadas.



