Claude Chrome扩展现高危漏洞:提示注入风险,用户需立即更新

Claude Chrome扩展现高危漏洞:提示注入风险,用户需立即更新

N
News Editor 01
2026-07-10 21:52:13
Anthropic的Claude Chrome扩展(低于1.0.41版本)存在严重提示注入漏洞,攻击者可通过恶意iframe执行XSS攻击,窃取Google Drive文档和访问令牌。用户需立即更新至最新版并防范钓鱼攻击。
ClaudeChrome扩展漏洞预警网络安全数据泄露

近日,人工智能公司Anthropic开发的Claude Chrome扩展被曝存在一个严重安全漏洞。该漏洞影响所有低于1.0.41版本的扩展,被归类为提示注入漏洞(Prompt Injection),并可通过跨站脚本攻击(XSS)被远程利用,无需用户交互即可执行恶意代码。

漏洞详情

根据安全研究人员的报告,攻击者可以利用该漏洞在受影响的Chrome扩展中加载恶意iframe,从而在a-cdn.claude.ai子域内注入并执行任意JavaScript代码。由于提示注入攻击的特殊性,恶意指令可以在后台自动运行,绕过常规的安全检查。该漏洞允许攻击者窃取用户授权范围内的敏感数据,包括但不限于Google Drive文档企业访问令牌以及Chrome扩展内存储的会话信息。

风险分析

Claude扩展作为一款广泛用于辅助编程、文档处理和智能对话的工具,其Chrome插件版本如果未及时更新,将使用户暴露在严重的数据泄露风险中。攻击者可以在用户无感知的情况下,指令Claude扩展访问并转发私密文件,或利用业务令牌进一步渗透企业内部系统。尤其对于将Claude用于工作场景的企业用户,该漏洞的威胁等级极高。

值得注意的是,近期网络安全社区已多次发布针对Chrome扩展的钓鱼攻击警告。例如,Casa联合创始人曾提醒用户防范通过Google表单进行的新型钓鱼技术,而GoPlus也披露了通过Google广告伪装成Uniswap的钓鱼攻击案例。此次Claude扩展漏洞的出现,进一步凸显了Chrome扩展生态系统中安全更新的紧迫性。

应对措施

Anthropic已在版本1.0.41中修复了该漏洞。用户应立即通过Chrome商店检查并更新Claude扩展至最新版,同时建议:

  • 在浏览器中启用自动更新功能
  • 不要在未经验证的网站上授予Claude扩展额外权限
  • 注意可疑的弹窗或请求,防止钓鱼攻击
  • 企业IT管理员应部署扩展版本审计策略,确保所有终端使用最新版本

这一漏洞再次提醒我们,即使是广受信任的AI工具也无法保证绝对安全。及时更新软件、保持安全警惕是保护数字资产的第一道防线。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
300

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。