Vulnerabilidad en Claude para Chrome permite leer Gmail sin permiso del usuario
Un grupo de investigadores ha descubierto una vulnerabilidad en la extensión Claude para Chrome que permite a extensiones maliciosas (programas que pueden causar daño o robar información) acceder a tu cuenta de Gmail y otros datos sin tu consentimiento. Este problema es grave porque podría comprometer la privacidad y seguridad de millones de usuarios que utilizan esta herramienta.
Cómo funciona el ataque
La vulnerabilidad se basa en la capacidad de algunas extensiones para ejecutar scripts en la plataforma claude.ai, lo que les permite enviar comandos que leen correos electrónicos y documentos de Google. A continuación, se presentan detalles sobre cómo se ejecuta el ataque:
- Una extensión maliciosa puede simular un clic en un botón de la interfaz de Claude, lo que activa la lectura del correo sin que el usuario lo sepa.
- Si el usuario tiene habilitada la opción "Actuar sin preguntar", el acceso se realiza sin ninguna advertencia.
- A pesar de que hay una opción que requiere aprobación, la vulnerabilidad permite eludir este paso mediante un clic falso.
A quién afecta
Este problema afecta a todos los usuarios de Claude para Chrome que tengan otras extensiones instaladas que puedan interactuar con claude.ai. La vulnerabilidad se ha identificado en la versión 1.0.80 de la extensión, lanzada el 7 de julio de 2026, y se estima que millones de usuarios podrían estar en riesgo.
Qué significa esto para ti
Para los usuarios y empresas que utilizan Claude para Chrome, es crucial revisar las extensiones instaladas y desactivar la opción "Actuar sin preguntar". También se recomienda estar atentos a las actualizaciones de seguridad y, si es posible, eliminar extensiones que no sean de confianza. La falta de una solución por parte de los desarrolladores de Claude sugiere que aún hay un riesgo considerable, lo que podría tener consecuencias graves para la privacidad de los usuarios.