Новый недостаток нулевого щелчка в расширениях Claude, исправление антропного снижения

1770659051
2026-02-09 17:30:00

По мнению исследователей безопасности из поставщика безопасности браузеров LayerX, одно событие Календаря Google может незаметно поставить под угрозу систему, на которой работают Claude Desktop Extensions.

В новый отчет опубликованный 9 февраля журнал LayerX раскрыл новую критическую уязвимость, затрагивающую 50 расширений Claude Desktop Extensions (DXT).

Если эта уязвимость будет использована, злоумышленник сможет выполнить удаленное выполнение кода (RCE) в системе, на которой работает уязвимое расширение, без необходимости жертве на что-либо нажимать.

Этой проблеме был присвоен максимальный рейтинг серьезности (CVSS 10,0), и она может затронуть более 10 000 активных пользователей Claude DXT.

Рой Пас, главный исследователь безопасности в LayerX, сказал, что его команда сообщила об уязвимости Anthropic, компании, стоящей за моделью большого языка Claude (LLM) и связанными с ней сервисами, включая Claude DTX. Однако Anthropic «решила не исправлять это на данный момент», добавил Паз.

Клод ДХТ: полные привилегии в хост-системе

Расширения Claude Desktop отличаются от традиционных расширений браузера. Как и типичное расширение браузера Chrome, Claude DXT предлагает процесс установки в один клик.

Расширение Chrome представляет собой простую надстройку браузера, содержащую пакеты .crx, а Claude DXT — это серверы протокола контекста модели (MCP), упакованные и распространяемые через рынок расширений Anthropic. Каждый DXT состоит из пакета .mcpb, который Паз сравнил с архивным файлом .zip, который включает в себя код реализации сервера MCP, а также манифест, определяющий предоставляемые функции расширения.

Различия идут еще дальше в разрешениях, предоставленных Клоду DXT. В то время как расширения Chrome работают внутри строго изолированной среды браузера и не имеют прямого доступа к системе, Claude DXT выполняется без изолированной программной среды и с полными привилегиями в хост-системе, отметил Паз из LayerX.

Read more:  Apple TV 2025: чип A17 Pro принес революцию в области искусственного интеллекта и игр

В результате Claud DXT может выполнять конфиденциальные команды, такие как:

  • Чтение произвольных файлов
  • Выполнять системные команды
  • Доступ к сохраненным учетным данным
  • Изменить настройки операционной системы

Уязвимость Claude DXT приводит к выполнению вредоносного кода

Эта уязвимость связана с тем, как системы на базе MCP, такие как Claude DXT, автономно объединяют различные инструменты для выполнения запросов пользователей, не обеспечивая при этом надлежащих границ безопасности.

MCP позволяет Клоду динамически выбирать и комбинировать внешние соединители, такие как Календарь Google для чтения событий и локальные исполнители для запуска кода, на основе расплывчатых подсказок.

Например, когда исследователи сказали Клоду «проверить мои последние события и позаботиться об этом», ИИ-помощник интерпретировал «позаботьтесь об этом» как оправдание для выполнения произвольных инструкций, встроенных в эти события.

Паз сказал, что злоумышленник может воспользоваться таким поведением, создав, казалось бы, безобидное событие календаря, содержащее вредоносные инструкции, которые будет выполнять Claude DXT, что может привести к полному удаленному выполнению кода в системе жертвы.

Без защитных мер MCP рассматривает данные из источников с низким уровнем риска (например, календаря) как надежные входные данные для действий с высоким риском (например, запуска локального кода), создавая непредвиденный путь для эксплуатации.

Недостаток выходит за рамки модели угроз Anthropic

LayerX сообщил об уязвимости компании Anthropic, которая отказалась предпринимать какие-либо действия, заявив, что уязвимость «выходит за рамки нашей текущей модели угроз».

Несмотря на этот ответ, Паз из LayerX заявил, что присвоил уязвимости рейтинг максимальной серьезности (CVSS) 10,0 на основе двух тестов серьезности уязвимости (версии CVSS 3.0 и 4.0), разработанных Форумом группы реагирования на инциденты и безопасности (FIRST).

В беседе с Infosecurity он прокомментировал: “Подобные эксплойты демонстрируют классическую ловушку ИИ: чтобы раскрыть преимущества производительности ИИ, вам необходимо предоставить этим инструментам глубокий доступ к конфиденциальным данным. Но если в результате какие-либо данные будут скомпрометированы, поставщики ИИ и моделей не считают себя ответственными за безопасность пользователей, использующих их продукты. Это подчеркивает необходимость модели “совместной ответственности” ИИ, где ясно, кто несет ответственность за различные уровни безопасности инструментов ИИ”.

Read more:  Тренер «Сиракуз» Фелиша Легетт-Джек раскритиковала NCAA за «личную атаку» после поражения от Калифорнийского университета в Коннектикуте

Infosecurity связалась с Anthropic, но на момент публикации компания не ответила на запрос о комментариях.

Изображение предоставлено: yalicn / Thaspol Sangsee / Shutterstock

#Новый #недостаток #нулевого #щелчка #расширениях #Claude #исправление #антропного #снижения

Читайте также

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.