O jornalismo técnico revela uma falha grave na extensão Claude for Chrome, da Anthropic. Pesquisadores da LayerX descobriram que qualquer extensão do navegador pode assumir o controle do Claude, mesmo após um patch lançado em 6 de maio de 2026. A brecha ficou batizada de ClaudeBleed.
A vulnerabilidade permite que uma extensão maliciosa injete comandos no contexto do claude.ai e passe ações para o Claude sem exigir autenticação do usuário. Com isso, o assistente pode ler e-mails, acessar arquivos, enviar mensagens e compartilhar documentos em nome da vítima.
O grupo de pesquisa demonstrou o ataque com uma extensão de teste, sem permissões declaradas. Em prática, foi possível abrir um arquivo no Google Drive, compartilhar conteúdo com um e-mail externo e enviar mensagens em nome do usuário. Outros exemplos incluem o roubo de código de repositórios no GitHub.
Como funciona ClaudeBleed
A falha se relaciona à configuração externally_connectable da extensão Claude. Ela permite que scripts de qualquer origem comuniquem-se com a extensão, sem verificar a identidade do remetente. Assim, uma extensão maliciosa pode emitir comandos legíveis pelo Claude.
A verificação atual pouco distingue entre origem confiável e quem enviou o comando, abrindo espaço para abuso. O atacante, ao se passar por comando legítimo, faz com que o Claude execute ações sensíveis sem o consentimento real da vítima.
O que foi demonstrado pela LayerX
Os pesquisadores criaram uma extensão de teste que não requer permissões e observaram ações como compartilhamento de arquivos e envio de e-mails. Também houve leitura de e-mails recentes para envio de resumos a endereços externos, com tentativa de apagar rastros subsequentes.
Outros exemplos mostraram o roubo de conteúdo de repositórios privados no GitHub e a leitura de mensagens do Gmail, com envio de cópias para terceiros. Em todos os casos, os ataques contornaram proteções de confirmação.
Correção e limitações atuais
A Anthropic informou ter conhecimento do problema e lançou a versão 1.0.70 da extensão em 6 de maio. A atualização introduziu novas telas de aprovação para ações sensíveis. Contudo, a LayerX verificou falhas persistentes.
Teste da versão corrigida apontou dois modos de operação: um padrão, que pede confirmação, e um modo privilegiado, que atua sem perguntar. As telas de confirmação funcionam apenas no modo padrão, não no modo autônomo.
Implicações para segurança
Especialistas afirmam que a raiz do problema não foi sanada. A extensão continua confiando na origem da mensagem, não na autenticidade do remetente. Enquanto isso não houver autenticação robusta, a comunicação entre extensões e interfaces do Claude permanece vulnerável.
A LayerX conclui que a arquitetura atual viola princípios de isolamento entre extensões do Chrome. A capacidade de uma extensão sem permissões herdar funções do Claude representa risco significativo para leitura de dados, e-mails e código.
Entre na conversa da comunidade