{"id":1563,"date":"2026-07-14T22:20:48","date_gmt":"2026-07-14T22:20:48","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/14\/los-investigadores-dicen-que-claude-por-la-falla-de-chrome-permite-que-las-extensiones-no-autorizadas-activen-lecturas-de-gmail-cyberdefensa-mx\/"},"modified":"2026-07-14T22:20:48","modified_gmt":"2026-07-14T22:20:48","slug":"los-investigadores-dicen-que-claude-por-la-falla-de-chrome-permite-que-las-extensiones-no-autorizadas-activen-lecturas-de-gmail-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/14\/los-investigadores-dicen-que-claude-por-la-falla-de-chrome-permite-que-las-extensiones-no-autorizadas-activen-lecturas-de-gmail-cyberdefensa-mx\/","title":{"rendered":"Los investigadores dicen que Claude por la falla de Chrome permite que las extensiones no autorizadas activen lecturas de Gmail \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Cualquier otra extensi\u00f3n del navegador que pueda ejecutar un script en claude.ai a\u00fan puede activar tareas de Claude para Chrome dirigidas a su Gmail, su \u00faltimo documento de Google y sus comentarios, y su Calendario.<\/p>\n<p>Tanto esto como ClaudeBleed necesitan una extensi\u00f3n maliciosa que ya pueda ejecutar un script en claude.ai; la diferencia es el alcance. Anthropic restringi\u00f3 el camino arbitrario en mayo como parte de su respuesta a la <a href=\"https:\/\/web.archive.org\/web\/20260508132614\/https:\/\/layerxsecurity.com\/blog\/a-flaw-in-claudes-browser-extension-allows-any-extension-to-hijack-it\/\" target=\"_blank\">claude sangrar<\/a> defecto, agrupar a las personas que llaman externamente en un conjunto fijo de tareas, pero <a href=\"https:\/\/www.manifold.security\/blog\/claude-for-chrome-extension-bypass\" target=\"_blank\">Seguridad m\u00faltiple<\/a> dice que la brecha a\u00fan est\u00e1 abierta en v1.0.80, la versi\u00f3n actual, ocho versiones despu\u00e9s.<\/p>\n<p>Si ejecuta Claude para Chrome y cualquier otra extensi\u00f3n que pueda tocar claude.ai, est\u00e1 dentro del alcance. En el modo predeterminado \u00abpreguntar antes de actuar\u00bb, la tarea falsificada a\u00fan aparece en un cuadro de aprobaci\u00f3n en el que debe hacer clic.<\/p>\n<p>Si activ\u00f3 \u00abActuar sin preguntar\u00bb, el modo de automatizaci\u00f3n sin intervenci\u00f3n, se ejecuta sin ning\u00fan aviso. La medida m\u00e1s r\u00e1pida es desactivar \u00abActuar sin preguntar\u00bb y revisar cualquier extensi\u00f3n con permiso para leer o cambiar datos en claude.ai. Eso restaura el paso de aprobaci\u00f3n pero no elimina la ruta de clic falsificada y no hay parche a partir del 14 de julio.<\/p>\n<p>The Hacker News descomprimi\u00f3 la versi\u00f3n actual y confirm\u00f3 que ambos mecanismos permanecen en la versi\u00f3n 1.0.80.<\/p>\n<h2>El gatillo acepta un clic falsificado.<\/h2>\n<p>Despu\u00e9s <b>claude sangrar<\/b>Anthropic dej\u00f3 de permitir que la p\u00e1gina le entregara a Claude cualquier texto que quisiera y encajon\u00f3 a las personas que llamaban externas en nueve ID de tareas fijas integradas en el paquete de extensi\u00f3n.<\/p>\n<p>Tres son indicaciones de pr\u00e1ctica de incorporaci\u00f3n, tres impulsan DoorDash, Salesforce y Zillow, y las \u00faltimas tres, <code>usecase-gmail<\/code>, <code>usecase-gdocs<\/code>y <code>usecase-calendar<\/code>son los que leen tu correo, tu \u00faltimo documento y sus comentarios, y tu calendario. La lista de permitidos es una mejora real. El paje ya no puede poner palabras en boca de Claude.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-vuln-protection-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjQl2axNwsfhbXOFynrg_uAZsvHi3OvNGSA8KJO-BKR8Xm3x7yjKV3EvfY4v5mwXx6LF0uWFb9h9d9iAV_Pi-YYhqimX9wx4OaLdDJEdR215Xrxq_PAtXkaLfQso4pTSjbj6fvh_ZTliLpzWZSZfcoZgyXtKwhN-SSDDlmbtUqGLshc0KqYQGWYHMN52Sl1\/s728-e100\/zz-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>El punto d\u00e9bil es lo que aprieta el gatillo. Un script de contenido en la extensi\u00f3n escucha en claude.ai un clic en un elemento espec\u00edfico (<code>#claude-onboarding-button<\/code>), lee su <code>data-task-id<\/code>y si el ID es una de las nueve tareas incluidas en la lista permitida, env\u00eda a la extensi\u00f3n un <code>open_side_panel<\/code> mensaje que lo lleva. El panel se abre con el mensaje coincidente cargado. Lo que el manejador nunca verifica es <code>event.isTrusted<\/code>la bandera del navegador que le indica a un usuario real que haga clic en uno de los scripts enviados.<\/p>\n<p>Por lo tanto, cualquier extensi\u00f3n cuyo script de contenido pueda llegar al DOM en claude.ai puede crear el elemento, establecer el ID de la tarea y enviar un clic sint\u00e9tico. La extensi\u00f3n lo trata como un grifo genuino. Manifold demostr\u00f3 el disparador con seis l\u00edneas pegadas en la consola claude.ai, con <code>isTrusted: false<\/code> en los registros que confirman que se respet\u00f3 el clic falso.<\/p>\n<p>Con el control del navegador activado, el valor predeterminado una vez que finaliza la incorporaci\u00f3n, ese clic falsificado carga el <code>usecase-gmail<\/code> tarea en el panel. En el modo predeterminado, todav\u00eda hay un cuadro de aprobaci\u00f3n entre esa lectura y cualquier lectura real, y el usuario debe hacer clic en \u00e9l. Manifold califica la falla CVSS como 7.7 Alta en ese modo y 9.6 Cr\u00edtica una vez que un usuario ha habilitado \u00abActuar sin preguntar\u00bb, donde la misma tarea se ejecuta silenciosamente.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a href=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjn9WgNIZf1jJyX-D_OfPMOOFeVMfvTcBe7k4gz4dA5D4ExKKC51_uMJ_5Gf4AHaWWEib5BVozAU-98s0KR5oimWy6Qi8DW60xHhT2MWibBdANAIE9CAAyvqOA_bZSsW5sx1gCNtPkeeo0oPtqU1SystZzH-i_wcGD3HNlbirjG9c4ZfdqHsUkIa6o-IWg\/s1700-e365\/claude-ch.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjn9WgNIZf1jJyX-D_OfPMOOFeVMfvTcBe7k4gz4dA5D4ExKKC51_uMJ_5Gf4AHaWWEib5BVozAU-98s0KR5oimWy6Qi8DW60xHhT2MWibBdANAIE9CAAyvqOA_bZSsW5sx1gCNtPkeeo0oPtqU1SystZzH-i_wcGD3HNlbirjG9c4ZfdqHsUkIa6o-IWg\/s1700-e365\/claude-ch.jpg\" alt=\"\" border=\"0\" data-original-height=\"905\" data-original-width=\"1904\"\/><\/a><\/div>\n<p>La soluci\u00f3n de una sola l\u00ednea, dicen los investigadores, rechaza los clics sint\u00e9ticos en la parte superior del controlador. No se ha enviado.<\/p>\n<h2>Un defecto m\u00e1s silencioso se encuentra debajo<\/h2>\n<p>El segundo problema no es ni remotamente abordable hoy en d\u00eda, pero es lo que elimina el paso de aprobaci\u00f3n si alguna vez otro defecto lo expone. Cuando el panel lateral de Claude se carga con <code>?skipPermissions=true<\/code> en su URL, arranca directamente en <code>skip_all_permission_checks<\/code> y comienza a actuar sin preguntar.<\/p>\n<p>Sin gesto, sin pantalla de consentimiento. Aparece una pancarta roja que advierte que Claude ahora puede realizar la mayor\u00eda de las acciones en l\u00ednea, pero solo despu\u00e9s de que la sesi\u00f3n privilegiada ya se est\u00e9 ejecutando. La pancarta te cuenta lo que pas\u00f3. Eso no impide que esto suceda.<\/p>\n<p>Por ahora, esa URL solo puede ser creada por la propia extensi\u00f3n, por lo que no existe una ruta remota directa. Un error futuro que permita que un contexto con menos privilegios establezca ese par\u00e1metro podr\u00eda convertir el truco del clic falsificado en una lectura de cuenta completamente silenciosa. Esa ruta podr\u00eda quedar expuesta por un controlador de mensajes que acepta URL, una regresi\u00f3n de creaci\u00f3n de paneles o una falla XSS en la p\u00e1gina de opciones. La soluci\u00f3n de Manifold es dejar de leer el modo de permiso desde la URL e iniciar el panel en modo de solicitud cada vez.<\/p>\n<p>Manifold asigna el ataque funcional al Top 10 de OWASP para aplicaciones LLM como inyecci\u00f3n de aviso indirecto, ya que el atacante activa uno de los nueve avisos permitidos de la extensi\u00f3n con un clic falso y el riesgo de ejecuci\u00f3n silenciosa es una agencia excesiva. Ambos reproducen si el panel lateral est\u00e1 configurado en Opus, Sonnet o Fable. El error est\u00e1 en la extensi\u00f3n, no en el modelo.<\/p>\n<h2>Reportado en mayo, todav\u00eda en el c\u00f3digo de env\u00edo.<\/h2>\n<p>Manifold inform\u00f3 ambos problemas el 21 de mayo en la versi\u00f3n 1.0.72. Anthropic los reconoci\u00f3 al d\u00eda siguiente y luego cerr\u00f3 ambos. Cerr\u00f3 el informe sobre el clic falsificado bas\u00e1ndose en que el problema subyacente del l\u00edmite de confianza ya hab\u00eda sido rastreado en el informe anterior de ClaudeBleed, que <a href=\"https:\/\/www.manifold.security\/blog\/claude-for-chrome-extension-bypass\" target=\"_blank\">Antr\u00f3pico dijo<\/a> \u00abpermanece abierto en espera de una soluci\u00f3n completa\u00bb.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/sygnia-cyber-response-d-2\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjHcvlLVmAqlffm6kG54_0cGVf8WfcgzqT9B0fBSizSSeIjh8tBepXnrf6BMqKiG344WgqNejcRtEFKT1PmOzQNQBhdmu2iz9Po10z0SSDlFuZ37iip2uYibJDoxTEkbUI7Bx8NJM2Io_z_nl5p4YA-ZhqFLfi0GW1axyu-lQx-iytCn9RGSJ2iqCwdyv8m\/s1600\/sy-d-2.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Cerr\u00f3 el informe de URL como informativo, argumentando que la extensi\u00f3n solo establece el par\u00e1metro para tareas que el usuario ya le indic\u00f3 que ejecutara sin supervisi\u00f3n.<\/p>\n<p>Sin embargo, el informe interno destinado a cubrir esa soluci\u00f3n se marc\u00f3 como resuelto antes del 9 de junio, y ocho versiones despu\u00e9s, el c\u00f3digo vulnerable no se ha movido: Manifold verific\u00f3 la versi\u00f3n 1.0.80 el 7 de julio y encontr\u00f3 que el controlador de clic del script de contenido y la inicializaci\u00f3n del panel lateral byte por byte son id\u00e9nticos a la versi\u00f3n 1.0.72 que inform\u00f3 por primera vez.<\/p>\n<p>Anthropic no hab\u00eda publicado una respuesta p\u00fablica a los hallazgos de Manifold hasta el 14 de julio, y si \u00abresuelto\u00bb significa que todav\u00eda hay una soluci\u00f3n por llegar o que el riesgo restante no la justifica, no es algo que nadie fuera de la empresa pueda decir.<\/p>\n<p>El escaneo lo confirm\u00f3. The Hacker News sac\u00f3 la versi\u00f3n 1.0.80 del <a href=\"https:\/\/chromewebstore.google.com\/detail\/claude\/fcoeoabgfenejglbffodgkkbkcdhcgfn\" target=\"_blank\">Tienda web de Chrome<\/a>actualizado el 7 de julio y disponible para todos los suscriptores pagos, lo descomprimi\u00f3 y revis\u00f3 los 90 paquetes de JavaScript: el controlador de clics de incorporaci\u00f3n se activa con cualquier clic coincidente sin <code>event.isTrusted<\/code> protector y en el panel lateral se lee <code>skipPermissions<\/code> desde su propia URL y cambia a <code>skip_all_permission_checks<\/code> cuando est\u00e9 configurado.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a href=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhNFKlCVxKqhL3M51XuaG7MalmfAgvOylgAnp-yWFcfY-3zOkebBRgFnB0nvISrOP8mr9dzShoGceT0qPEKEX617LY-jY15-N5mH4THRNAkZ0o0pWTklGRvHdUVcq7kcwmlZstkxAEbbFR_fILx6LNgxtxZsM02ppK_GAPTijIJyL8sG7ASD-zeApUHyzI\/s1700-e365\/claude-chrome.jpg\" style=\"display: block;  text-align: center; clear: left; float: left;\"><img decoding=\"async\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhNFKlCVxKqhL3M51XuaG7MalmfAgvOylgAnp-yWFcfY-3zOkebBRgFnB0nvISrOP8mr9dzShoGceT0qPEKEX617LY-jY15-N5mH4THRNAkZ0o0pWTklGRvHdUVcq7kcwmlZstkxAEbbFR_fILx6LNgxtxZsM02ppK_GAPTijIJyL8sG7ASD-zeApUHyzI\/s1700-e365\/claude-chrome.jpg\" alt=\"\" border=\"0\" data-original-height=\"478\" data-original-width=\"1057\"\/><\/a><\/div>\n<p>A partir de esa fecha, no encontramos ning\u00fan CVE para ninguno de los problemas ni ning\u00fan aviso de Anthropic.<\/p>\n<p>Nada de esto es nuevo para la extensi\u00f3n. Una falla separada parcheada a principios de este a\u00f1o permit\u00eda que cualquier sitio web le inyectara indicaciones silenciosamente, y ClaudeBleed comenz\u00f3 de la misma manera a fines de abril, cuando LayerX descubri\u00f3 que Claude para Chrome confiaba en el origen claude.ai en lugar de verificar qu\u00e9 script realmente estaba hablando con \u00e9l, expuls\u00f3 al asistente de una extensi\u00f3n de permiso cero y encontr\u00f3 que la primera mitigaci\u00f3n de Anthropic estaba incompleta.<\/p>\n<p>LayerX llam\u00f3 a ClaudeBleed un problema de ayudante confundido, un programa con autoridad real que act\u00faa para la persona que llama equivocada. Claude Code ha mostrado una versi\u00f3n del mismo error: un repositorio hostil podr\u00eda filtrar las claves API de Anthropic de un desarrollador. Anthropic llama a la extensi\u00f3n. <a href=\"https:\/\/support.claude.com\/en\/articles\/12012173-get-started-with-claude-in-chrome\" target=\"_blank\">una beta<\/a>y est\u00e1 abierto a todos los suscriptores pagos de Claude.<\/p>\n<p>Coloque un agente de IA en su navegador con sus cuentas ya iniciadas, y otra extensi\u00f3n que pueda alcanzarlo podr\u00e1 impulsar las capacidades que expone Claude, dentro del conjunto de tareas fijas y cualquier modo de aprobaci\u00f3n que haya establecido.<\/p>\n<p>Ambos hallazgos debilitan el mismo l\u00edmite: Claude acepta un clic generado por un script como su intenci\u00f3n, y su estado de permiso se puede establecer desde una URL. Ocho lanzamientos despu\u00e9s, ese l\u00edmite sigue donde lo dej\u00f3 Manifold en mayo.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Cualquier otra extensi\u00f3n del navegador que pueda ejecutar un script en claude.ai a\u00fan puede activar tareas de Claude para Chrome dirigidas a su Gmail, su \u00faltimo documento de Google y sus comentarios, y su Calendario. Tanto esto como ClaudeBleed necesitan una extensi\u00f3n maliciosa que ya pueda ejecutar un script en claude.ai; la diferencia es el [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1379,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[3765,3764,17,16,24,797,314,263,3483,80,95,3766,52,265,127],"class_list":["post-1563","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-activen","tag-autorizadas","tag-chrome","tag-claude","tag-cyberdefensa-mx","tag-dicen","tag-extensiones","tag-falla","tag-gmail","tag-investigadores","tag-las","tag-lecturas","tag-los","tag-permite","tag-por"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1563","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1563"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1563\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/1379"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1563"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1563"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1563"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}