Anthropic’in Chrome için geliştirdiği Claude tarayıcı eklentisinde tespit edilen güvenlik açığı, kötü amaçlı uzantıların kullanıcı adına önceden tanımlanmış yapay zekâ görevlerini çalıştırabilmesine yol açabiliyor. Manifold Security tarafından raporlanan zafiyet, yalnızca belirli koşullar altında ortaya çıkıyor ancak Claude’un bağlı hizmetlere erişim yetkisini kötüye kullanma riski taşıyor. Anthropic, bildirilen bulguları doğrularken araştırmacılar son sürümde açığın yeniden üretilebildiğini açıkladı.
Teknik Hata Gerçek Kullanıcı Tıklamasıyla Yazılım Tarafından Oluşturulan Olayı Ayırt EdemiyorManifold Security araştırmacısı Ax Sharma tarafından yayımlanan teknik analize göre sorun, Claude tarayıcı eklentisinin tıklama olaylarını doğrulama yönteminden kaynaklanıyor. Chrome uzantıları, yetki verilen internet sitelerinde JavaScript çalıştırabildiği için sayfa içeriklerini değiştirebiliyor, sanal fare tıklamaları oluşturabiliyor veya klavye olayları üretebiliyor. Araştırmacılar, Claude eklentisinin olayların gerçekten kullanıcı tarafından oluşturulup oluşturulmadığını kontrol etmediğini belirledi.
Tarayıcılar, fiziksel kullanıcı etkileşimleri sırasında Event.isTrusted özelliğini “true” olarak işaretlerken JavaScript oluşturulan olaylarda aynı değeri otomatik olarak “false” şeklinde ayarlıyor. Güvenlik mekanizması normal şartlarda gerçek kullanıcı işlemleriyle sahte olayları birbirinden ayırıyor. Analize göre Claude uzantısı kontrolü gerçekleştirmediği için zararlı uzantı, desteklenen görev kimliklerinden birini sayfaya ekledikten sonra yazılım tarafından oluşturulan tıklama olayını kullanıcı işlemi gibi gösterebiliyor. Araştırmacılar, açığın rastgele istem çalıştırmadığını, yalnızca eklentiye yerleşik olarak eklenen görevlerle sınırlı kaldığını özellikle vurguluyor.
Desteklenen görevler arasında Gmail hesabındaki son e-postaları analiz etme, tanıtım içeriklerinden abonelik iptali gerçekleştirme, Google Docs üzerindeki son belgeyi açıp yorumları okuma, Google Calendar üzerinden uygun zaman aralıklarını bulma veya Salesforce kayıtlarını güncelleme gibi işlemler bulunuyor. Claude tarayıcı eklentisi, görevleri kullanıcı hesabına tanımlanmış izinlerle gerçekleştirdiği için saldırganın doğrudan parola ele geçirmesine gerek kalmıyor. Araştırmacılar, “Act without asking” seçeneğinin etkin olduğu hesaplarda otomatik işlem riskinin daha yükseldiğini ifade ediyor.
Manifold Security ayrıca ikinci bulguda dahili skipPermissions=true parametresini tespit. Araştırmacılar, söz konusu parametrenin tek başına istismar edilemediğini ancak farklı güvenlik açığıyla birleştirilmesi durumunda izin kontrollerini etkileyebilecek teknik bileşen oluşturabileceğini belirtti. Anthropic ise bulguyu bilgilendirme seviyesinde değerlendirirken sentetik tıklama raporunun şirket içinde daha önce takip edilen kapsamlı güvenlik çalışmasının parçası olduğunu bildirdi.
Araştırmacılar, 7 Temmuz tarihinde yayınlanan 1.0.80 sürümünde yaptıkları testlerde iki bulgunun yeniden üretilebildiğini açıkladı. İncelemeye göre içerik betiği yan panel bileşenlerinde önceki sürümlerle aynı kod yapısı korunuyor. Şirketin hata ödül programı kapsamında ılan raporun ardından Anthropic’in kapsamlı düzeltme üzerinde çalıştığı düşünülüyor ancak resmi güvenlik güncellemesi henüz yayınlanmış değil.
Kurumsal ortamlarda tarayıcı uzantıları çoğu zaman üçüncü taraf hizmetlere geniş erişim yetkileriyle çalıştığı için benzer zafiyetler yalnızca tek uygulamayı değil, bağlı ekosistemin tamamını etkileyebiliyor. Özellikle üretken yapay zekâ araçlarının kurumsal e-posta, takvim, belge yönetimi CRM platformlarıyla bütünleşmeye başlaması, uzantı güvenliğini geleneksel tarayıcı risklerinden daha kritik başlık hâline getiriyor.