Een beveiligings- en privacy-dashboard met de status van instellingen op een scherm.
Nieuws16 juli · 22:094 leestijd

Kritiek lek in Claude voor Chrome laat andere extensies de AI aansturen

Een kritiek lek in Claude voor Chrome laat kwaadaardige extensies de AI-assistent stil taken laten uitvoeren op Gmail, Agenda en Salesforce. Anthropic sloot de meldingen zonder patch. Wat betekent dat voor je extensie- en agent-beleid?

Claude voor Chrome bevat een kritiek lek waarmee een kwaadaardige browserextensie de AI-assistent stiekem taken kan laten uitvoeren op je Gmail, Google Agenda en Salesforce, meldt beveiligingsbedrijf Manifold Security. De fout zit nog in de nieuwste versie 1.0.80 en is niet gedicht.

Het risico zit niet in Claude die uit zichzelf op hol slaat, maar in de toegang die je de assistent geeft. Wie een AI-agent koppelt aan zijn zakelijke mailbox, agenda of CRM, geeft die agent de sleutels tot bedrijfsdata. Dit lek laat zien dat een tweede, onschuldig ogende extensie in dezelfde browser die sleutels kan meepakken en de agent voor zijn karretje kan spannen. Voor een Nederlandse ondernemer verschuift daarmee de vraag van "is dit AI-model te vertrouwen?" naar "welke extensies en welke koppelingen staan er eigenlijk naast elkaar aan?".

Detailpagina van een browserextensie in de Chrome Web Store met een knop om de extensie te verwijderen. Bron: AHollender (WMF) / Wikimedia Commons (CC BY-SA 4.0)
Detailpagina van een browserextensie in de Chrome Web Store met een knop om de extensie te verwijderen. Bron: AHollender (WMF) / Wikimedia Commons (CC BY-SA 4.0)

Twee lekken, geen van beide gedicht

Het zwaarste probleem is een ontbrekende controle: de extensie behandelde nagemaakte klikken als echte gebruikersacties. Browsers markeren door JavaScript gegenereerde klikken met Event.isTrusted = false, maar Claude voor Chrome checkte dat vlaggetje niet. Zes regels code in een kwaadaardige extensie volstaan om een vaste, ingebouwde Claude-workflow af te vuren, zoals het opschonen van promotiemails in Gmail, het uitlezen van reacties in Google Docs, het inplannen van afspraken in Google Agenda of het aanpassen van leads in Salesforce. Staat bij de gebruiker de optie "Act without asking" aan, waarbij Claude zonder bevestiging handelt, dan gebeurt dat volledig stil. Manifold kwalificeert die fout met een kritieke score van 9,6 op 10.

De tweede fout is subtieler. Door een webadres met de parameter ?skipPermissions=true te laden, schuift Claude's zijpaneel in een bevoorrechte modus die de normale toestemmingscontroles overslaat. De waarschuwing verschijnt pas nadat die modus al actief is. Beide fouten vallen onder erkende AI-risico's: prompt-injectie en overmatige handelingsvrijheid van een agent.

Anthropic sloot de meldingen, maar leverde geen patch

Manifold meldde de kwetsbaarheden in mei 2026 bij Anthropic. Het bedrijf reageerde binnen een dag, maar sloot beide meldingen zonder een fix uit te brengen: de klik-fout zou intern al bekend zijn en het toestemmingslek zou van buitenaf niet bereikbaar zijn, iets wat de onderzoekers betwisten. Over acht opeenvolgende versies heen, tot en met 1.0.80 van 7 juli, bleef de code aantoonbaar reproduceerbaar. Er is geen CVE toegekend.

Manifolds advies is nuchter: zet de optie "Act without asking" uit, zodat gevoelige acties altijd om een handmatige bevestiging vragen. Ruim daarnaast onbekende extensies op en geef Claude alleen toegang wanneer je hem actief gebruikt.

Waar dit je governance raakt

De echte les is niet dat Claude onveilig is, maar dat de risicograens bij AI-agents verschoven is van lezen naar handelen. Precies dat is de kern die eerder al opdook toen Microsoft waarschuwde dat aanvallers via vergiftigde toolomschrijvingen een AI-agent kunnen kapen en bedrijfsdata laten lekken. Een agent die mag klikken, versturen en muteren, heeft een aanvalsoppervlak dat een klassieke leestoegang niet heeft.

Daar hoort een concreet beleid bij: welke extensies staan er in de browsers van je team, welke koppelingen met Gmail, Drive, Agenda of Salesforce sta je een agent toe, en handelt die agent standaard mét of zonder bevestiging. Dezelfde week kondigde 1Password nog een route aan waarbij Claude wel kan inloggen op websites maar je wachtwoord nooit het model bereikt; de gedachte is telkens hetzelfde, geef de agent zo min mogelijk en zo laat mogelijk toegang. Een AI-koppeling is pas zo veilig als de minst vertrouwde component die ernaast draait.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

AI-agent met de handrem erop

Ik bouw AI-agents die precies zoveel toegang tot je mail, agenda en systemen krijgen als ze nodig hebben, en geen klik meer. Van meedenken over het beleid tot het bouwen en zelf hosten van de koppeling.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Genoemde integraties

Dit artikel noemt deze tools. Ik koppel ze op maat aan je eigen systemen.

Gerelateerde artikelen

Anthropic maakt Chrome-zijbalk van Claude een volledige Cowork-sessie
Nieuws
4 min

13 aug 14:26

Anthropic maakt Chrome-zijbalk van Claude een volledige Cowork-sessie

Anthropic maakt de Chrome-zijbalk van Claude een volwaardige Cowork-sessie: skills, connectors en je gespreksgeschiedenis lopen door van browser naar desktop. Max en Team nu, Pro volgt, Enterprise pas na goedkeuring van een beheerder.

Claude-spraakmodus draait nu op Opus en Sonnet en beheert je apps
Nieuws
4 min

24 jul 14:23

Claude-spraakmodus draait nu op Opus en Sonnet en beheert je apps

Anthropic brengt Claude's spraakmodus naar Opus en Sonnet en koppelt hem aan Gmail, Agenda en Slack. Handig voor wie hardop wil werken, maar het verschuift de vraag welke rechten je zo'n stem geeft.

Je AI-browser handelt namens jou. Beveilig je nog steeds alleen de gebruiker?
Inzicht
7 min

19 jul 13:00

Je AI-browser handelt namens jou. Beveilig je nog steeds alleen de gebruiker?

Agentische AI-browsers laten de assistent zelf klikken, invullen en inloggen met jouw sessie. Elke extensie of pagina die de AI misleidt, wordt een directe route naar je accounts. Bestaande browserbeveiliging is daar niet op gebouwd.

Aanvallers kopen schone browserextensies op en zetten er via de update malware in
Nieuws
6 min

30 aug 18:28

Aanvallers kopen schone browserextensies op en zetten er via de update malware in

Vijf schone Chrome- en Edge-extensies werden opgekocht en kregen via de automatische update malware die wallets leegtrekt, sessies kaapt en elk ingetypt wachtwoord meeleest. De winkelcontrole ziet zo'n eigendomsoverdracht niet.

116 bedrijven roepen op tot gezamenlijke verdediging tegen AI-aanvallen
Nieuws
5 min

27 aug 20:11

116 bedrijven roepen op tot gezamenlijke verdediging tegen AI-aanvallen

OpenAI, Anthropic, Google, Microsoft en 112 andere bedrijven waarschuwen in een open brief dat het venster om cyberdefensie te versterken nog maar maanden duurt. Wat er concreet van elke organisatie wordt gevraagd.

Anthropic geeft Claude Cowork een eigen browser in de desktop-app
Nieuws
4 min

27 aug 14:23

Anthropic geeft Claude Cowork een eigen browser in de desktop-app

Claude Cowork heeft sinds 26 augustus een eigen browser in de desktop-app, los van je tabbladen, bookmarks en wachtwoorden. Logins gaan er per site heen, bank, mail en single sign-on standaard niet.