كل الأخبار
SecurityWeek2026-07-14

ثغرة غير معالجة في Claude لـ Chrome تسمح للإضافات بقراءة Gmail والتقويم

تؤدي ثغرة مرتبطة بـ ClaudeBleed إلى تسرب البيانات الحساسة إلى إضافات أخرى رغم ثمانية تصحيحات تم إجراؤها.

تحليل الذكاء الاصطناعي

مُولّد آلياً

ثغرة غير مُصلّحة في إضافة Claude لـ Chrome تسمح للإضافات الأخرى بقراءة بيانات Gmail وCalendar بشكل غير مصرح به.

ما الذي حدث؟

تم اكتشاف ثغرة أمنية في إضافة Claude لـ Chrome مرتبطة بثغرة ClaudeBleed، والتي لم يتم إصلاحها بشكل كامل بعد ثماني محاولات تصحيح. الثغرة تسمح للإضافات الأخرى المثبتة على نفس المتصفح بالوصول إلى البيانات الحساسة من Gmail وCalendar دون موافقة المستخدم.

الجهات والأنظمة المتأثّرة

المستخدمون الذين يستخدمون إضافة Claude لـ Chrome، خاصة أولئك الذين لديهم إضافات أخرى مثبتة على نفس المتصفح، وبياناتهم في Gmail وCalendar.

المخاطر

  • انتهاك خصوصية البيانات الشخصية والمهنية
  • احتمال تسرب معلومات حساسة مثل رسائل البريد الإلكتروني والمواعيد
  • استغلال الثغرة لتنفيذ هجمات انتحال الهوية
  • تخريب سمعة المستخدم أو المؤسسة

الخطوات الموصى بها

  1. 1إيقاف استخدام إضافة Claude لـ Chrome مؤقتاً حتى يتم إصلاح الثغرة
  2. 2مراجعة الإضافات الأخرى المثبتة على المتصفح وإزالة غير الضرورية
  3. 3التحقق من وجود أي نشاط غير عادي في حسابات Gmail وCalendar
  4. 4الانتظار لتحديث الإضافة من المطور وإعادة تثبيتها بعد التصحيح
  5. 5تفعيل المصادقة الثنائية لحسابات Google لزيادة الأمان
  6. 6مراقبة تقارير الأمن المتعلقة بالثغرة ClaudeBleed

ربط الامتثال والضوابط

الهيئة الوطنية للأمن السيبراني — ECC-1:2018

إجراء مطلوب
2-10إدارة الثغرات

الثغرة غير مُصلّحة وتعرض البيانات للخطر

تطبيق التحديثات فور توفرها

2-12مراقبة سجلّات الأحداث

الكشف عن محاولات الاستغلال غير المصرح بها

مراقبة سجلات الوصول إلى Gmail وCalendar

NIST CSF 2.0

إجراء مطلوب
ID.RA-01تحديد الثغرات

الكشف عن الثغرات غير المُصلّحة في الأنظمة

فحص الإضافات المثبتة على المتصفح

PR.PS-02إدارة التحديثات

تقليل مخاطر الثغرات المعروفة

تطبيق التحديثات فور توفرها

CIS Controls v8

إجراء مطلوب
Control 7إدارة الثغرات المستمرة

تقليل مساحة الهجوم الثغرات

تصحيح الثغرات المعروفة فوراً

Control 8سجلّات التدقيق

الكشف عن الاستغلال غير المصرح به

مراقبة سجلات الأنشطة المشبوهة

مُولّد بالذكاء الاصطناعي — تحقّق من المصادر الرسمية قبل اتخاذ إجراء.

ClaudeChromeextensiondata breachprivacyCVE
اقرأ المصدر الأصلي