Pesquisadores da Manifold Security identificaram vulnerabilidades na extensão do Chrome da Claude, desenvolvida pela Anthropic. As falhas, que permanecem não corrigidas na versão 1.0.80, permitem que qualquer extensão de navegador acione nove fluxos de trabalho predefinidos da Claude ao simular cliques de usuário. Essa vulnerabilidade, que não verifica a propriedade Event.isTrusted, recebeu uma pontuação CVSS de 7.7, podendo chegar a 9.6 em configurações que permitem execução automática. As ações incluem acessar Gmail, Google Docs e modificar leads no Salesforce sem consentimento do usuário. Além disso, uma segunda falha permite que um parâmetro de URL, skipPermissions, ative um modo privilegiado sem qualquer aviso, possibilitando que Claude realize ações sem autorização. Apesar de a Anthropic ter lançado várias atualizações, as vulnerabilidades não foram abordadas. Os pesquisadores alertam que essas falhas podem ser difíceis de detectar, pois as atividades normais do navegador não mudam, mesmo quando ações não autorizadas são realizadas. O impacto potencial dessas vulnerabilidades é significativo, especialmente em um contexto onde a segurança de dados é crítica.
Fonte: https://www.techradar.com/pro/the-bypass-is-still-six-lines-of-javascript-security-experts-warn-that-claude-for-chrome-browser-extension-could-be-hijacked-despite-it-alerting-anthropic-several-times-that-something-was-wrong
⚠️BR DEFENSE CENTER: SECURITY BRIEFING
19/07/2026 • Risco: ALTO
VULNERABILIDADE
Extensão do Chrome da Claude apresenta falhas de segurança ocultas
RESUMO EXECUTIVO
As falhas na extensão Claude para Chrome representam um risco elevado, permitindo que ações não autorizadas sejam realizadas em contas de usuários. A falta de correção em múltiplas atualizações levanta preocupações sobre a segurança e a conformidade com a LGPD, exigindo atenção imediata dos líderes de segurança.
💼 IMPACTO DE NEGÓCIO
Financeiro
Possíveis perdas financeiras devido a vazamentos de dados e penalidades por não conformidade com a LGPD.
Operacional
Acesso não autorizado a dados sensíveis e execução de ações sem consentimento.
Setores vulneráveis
['Tecnologia', 'Serviços financeiros', 'Educação']
📊 INDICADORES CHAVE
CVSS score de 7.7, podendo chegar a 9.6.
Indicador
Nove fluxos de trabalho predefinidos vulneráveis.
Contexto BR
Oito versões lançadas sem correção das falhas.
Urgência
⚡ AÇÕES IMEDIATAS
1
Verificar se a extensão Claude está instalada e em uso nas organizações.
2
Desabilitar a extensão até que as vulnerabilidades sejam corrigidas.
3
Monitorar atividades suspeitas em contas conectadas ao Claude.
🇧🇷 RELEVÂNCIA BRASIL
CISOs devem se preocupar com a possibilidade de acesso não autorizado a dados sensíveis e a falta de resposta adequada a vulnerabilidades conhecidas.
⚖️ COMPLIANCE
Implicações diretas na conformidade com a LGPD, especialmente em relação ao tratamento de dados pessoais.
Este conteúdo foi processado automaticamente pelo BR Defense Center (By River de Morais e Silva).