Kelemahan Ekstensi Claude dari Anthropic Memudahkan Klik Palsu Meluncurkan Alur Kerja AI Sensitif
Para peneliti keamanan dari Manifold Security mengungkapkan bahwa ekstensi Claude untuk browser Chrome dari Anthropic memiliki dua celah keamanan yang belum diperbaiki pada versi 1.0.80 yang dirilis pada 7 Juli 2026.
Manifold Security melaporkan bahwa mereka pertama kali menginformasikan kedua celah tersebut kepada Anthropic melalui program bug bounty pada 21 Mei 2026, dan menerima konfirmasi dari perusahaan sehari setelahnya.
Celah pertama memungkinkan ekstensi mana pun untuk memicu sembilan alur kerja Claude yang telah ditentukan dengan mensimulasikan klik pengguna sintetis di claude.ai.
Sembilan Alur Kerja dan Satu Pengecekan yang Hilang
Peneliti Ax Sharma menemukan bahwa ekstensi tersebut tidak pernah memverifikasi apakah event klik memiliki properti Event.isTrusted sebelum mengeksekusinya. Dengan pengaturan default, celah ini memiliki skor CVSS 7.7 (Tinggi) dan meningkat menjadi 9.6 (Kritis) ketika pengguna mengaktifkan eksekusi otomatis, karena Claude bisa melakukan tindakan tanpa persetujuan.
Sembilan tugas yang telah ditentukan termasuk membaca Gmail, membuka Google Docs, memeriksa Google Calendar, dan memodifikasi leads di Salesforce tanpa meminta izin. Sayangnya, karena browser menandai klik sintetis sebagai tidak tepercaya, seharusnya ekstensi menolak mereka tetapi malah tetap mengeksekusi alur kerja tersebut.
Manifold Security mengonfirmasi pada 7 Juli 2026 bahwa kedua celah tersebut masih ada di versi 1.0.80, berbulan-bulan setelah mereka pertama kali melaporkannya kepada Anthropic. Padahal, Anthropic telah merilis kedelapan versi terpisah antara 1.0.73 dan 1.0.80 tanpa mengubah handler yang telah ditandai sebagai rentan oleh para peneliti.
Perusahaan menyatakan bahwa laporan klik sintetis telah ditutup, dengan alasan bahwa masalah batas kepercayaan yang lebih luas sudah di-tracking melalui laporan internal mereka.
Namun, Sharma meyakini bahwa perbaikan yang diperlukan hanya memerlukan satu baris tambahan kode untuk memverifikasi properti isTrusted dari event klik sebelum melanjutkan alur kerjanya.
Celah Kedua, Kelemahan Struktural
Celah kedua melibatkan parameter URL panel samping yang disebut skipPermissions, yang dapat mengaktifkan mode istimewa tanpa permintaan persetujuan. Ketika parameter ini diatur ke true, panel mulai melewatkan pemeriksaan izin sama sekali, memungkinkan Claude untuk bertindak tanpa meminta izin pengguna.
Manifold mencatat bahwa hanya fitur tugas terjadwal dari Anthropic yang seharusnya dapat membangun URL istimewa ini secara internal saat ini. Namun, panel tersebut menghormati parameter tersebut terlepas dari skrip atau halaman mana yang sesungguhnya membangun string URL asal.
Salah satu tugas contohnya memungkinkan Claude membaca inbox Gmail pengguna, mengidentifikasi pesan promosi, dan secara otomatis mengklik tautan untuk berhenti berlangganan di dalamnya. Manifold memperingatkan bahwa “bypass ini masih mencakup enam baris JavaScript,” berbulan-bulan setelah para peneliti pertama kali mengungkapkan masalah ini kepada Anthropic.
Anthropic mengklasifikasikan temuan kedua ini sebagai informasi, dengan alasan bahwa parameter tersebut hanya pernah dibangun oleh sistem internal mereka sendiri. Manifold menyebutkan bahwa kode skrip konten dan kode panel samping yang terkait dengan kedua celah ini tetap identik byte dalam delapan rilis tambahan dari ekstensi yang diperiksa setelah laporan asli.
Celah ini juga terduplikasi di model pemilihan panel samping Claude seperti Opus, Sonnet, dan Fable, menunjukkan bahwa masalah ini lebih berkaitan dengan desain keamanan ekstensi ketimbang model kecerdasan buatannya.
Laporan ini juga mengaitkan temuan dengan kekhawatiran OWASP terkait LLM01: Prompt Injection dan LLM06: Excessive Agency yang mendatangkan risiko dalam aplikasi AI. Para peneliti mencatat bahwa penyalahgunaan yang melibatkan alat AI bisa jadi sulit terdeteksi karena aktivitas browser normal dan koneksi jaringan tampak tidak berubah ketika tindakan AI yang tidak sah terjadi.

