Cyber Security NewsTechnologie

Sicherheitslücke in Claude-Erweiterung ermöglicht Diebstahl von Gmail- und Drive-Daten

Forscher haben eine katastrophale Schwachstelle enthüllt, die sich im „Claude Chrome"-Erweiterung verbirgt.

12. Mai 2026AbinayaLive Redaktion
Claude’s Chrome Extension Vulnerability Allows Malicious Extensions to Steal Gmail and Drive Data

Video

Im Original eingebettet

YouTube
Video aus dem Originalartikel. Wenn der Player nicht lädt, kann es an YouTube-Datenschutz- oder Browser-Einstellungen liegen.
Video aus dem Originalartikel. Wenn der Player nicht lädt, kann es an YouTube-Datenschutz- oder Browser-Einstellungen liegen.

Kurzfassung

Warum das wichtig ist

Cyber Security NewsTechnologie
  • Forscher haben eine katastrophale Schwachstelle enthüllt, die sich im „Claude Chrome"-Erweiterung verbirgt.
  • Approval Looping: Claude erzwingt Benutzerverifizierungen für sensible Aktionen.
  • Forscher umgehen dies, indem sie programmatisch Benutzerzustimmung nachahmen und wiederholt „Ja, fortfahren" senden, um zustandsbasierte Bestätigungsaufforderungen zu erfüllen.

Perception Manipulation: Claudas Entscheidungsfindung stützt sich stark auf sichtbaren Text und die Struktur des Document Object Model (DOM).

Umgehung: Genehmigungs-Looping (Quelle: LayerXsecurity) Die Angreifer modifizierten die Benutzeroberflächen-Semantik dynamisch, indem sie beispielsweise einen „ "-Button in „Request feedback" umbenannten, wodurch sie die visuelle Wahrnehmung der KI dazu brachten, eingeschränkte Aktionen auszuführen, die sie als harmlos einschätzten. Sobald die KI übernommen wurde, agierte sie als „verwirrter Stellvertreter".

LayerX zeigte, dass Angreifer privaten GitHub-Quellcode extrahieren, eingeschränkte Google Drive-Dokumente mit externen Nutzern sowie kürzliche Gmail-Nachrichten eines Benutzers zusammenfassen, weiterleiten und löschen konnten. Bemerkenswerterweise ist dafür weder eine Benutzerinteraktion noch eine komplexe Exploit-Kette erforderlich. LayerX meldete den Fehler Anthropic am 27. April 2026. Am 6.

Claude’s Chrome Extension Vulnerability Allows Malicious Extensions to Steal Gmail and Drive Data
Claude’s Chrome Extension Vulnerability Allows Malicious Extensions to Steal Gmail and Drive Data

Mai 2026 veröffentlichte Anthropic Version 1.0.70,

Mai 2026 veröffentlichte Anthropic Version 1.0.70, die explizite Genehmigungsabläufe für Standard-Browseraktionen einführt. Forscher weisen jedoch darauf hin, dass dieser Patch unvollständig ist, da er sich auf eine benutzeroberflächenbasierte Berechtigungs-Ebene konzentriert, anstatt den zugrundeliegenden extern_connectable-Handler zu beheben.

Falls die Erweiterung im privileged"-Modus (Handeln ohne Abfrage) ausgefhrt wird, bleibt die Schwachstelle vollstndig ausnutzbar. Darber hinaus knnen Angreifer den Initialisierungsfluss des Seitenpanels missbrauchen, um eine separate Sitzung im privilegierten Modus zu erzwingen und die neu eingefhrten Sicherheitsprfungen vollstndig zu umgehen.

Um dieses Versagen des Vertrauensmodells ordnungsgem zu beheben, empfiehlt LayerX die Implementierung einer strengen Validierung externer Nachrichtenversender anstelle der reliance auf UI-basierte Symptome. Zu den empfohlenen architektonischen nderungen gehren:

Sicherheitslücke in Claude-Erweiterung ermöglicht Diebstahl von Gmail- und Drive-Daten
Sicherheitslücke in Claude-Erweiterung ermöglicht Diebstahl von Gmail- und Drive-Daten

Einfhrung Seite, beispielsweise kryptografisch signierte Anfragen,

Einfhrung Seite, beispielsweise kryptografisch signierte Anfragen, um die Identitt des Senders zu verifizieren.

Einschrnken der extern_connectable-Einstellungen auf vertrauenswrdige Erweiterungs-IDs anstelle einer breiten Nutzung.

Binden Aktionen unter Verwendung Ablufen. Sie uns auf

Quellenprofil

Quelle und redaktionelle Angaben

Quelle
Cyber Security News
Originaltitel
Claude’s Chrome Extension Vulnerability Allows Malicious Extensions to Steal Gmail and Drive Data
Canonical
https://cybersecuritynews.com/claudes-chrome-extension-vulnerability/
Quell-URL
https://cybersecuritynews.com/claudes-chrome-extension-vulnerability/

Aehnliche Inhalte

Verwandte Themen und interne Verlinkung

Weitere Artikel aus aehnlichen Themenfeldern, damit Leser direkt im selben Kontext weiterlesen koennen.