Breaking News

Claude : Une vulnérabilité expose vos données Gmail, Docs et Agenda aux pirates

Attention aux utilisateurs de l’extension Claude sur Google Chrome ! Deux failles en apparence discrètes permettent à des pirates d’accéder à vos mails, documents Google Docs et rendez-vous Google Agenda. Malgré plusieurs alertes, ces vulnérabilités restent actives dans la dernière version de l’application.

Le danger est loin d’être anodin. Une extension censée faciliter le travail peut devenir une porte ouverte à des attaques graves. Focus sur cette faille qui attrape vos données sans que vous vous en rendiez compte.

Claude pour Chrome : une faille qui menace vos données Gmail, Docs et Agenda

L’extension Claude est un assistant IA reconnu, très utilisé pour simplifier les tâches en ligne. Elle permet, entre autres, d’analyser des pages web ou de générer des résumés. Mais voilà, des chercheurs ont découvert deux failles majeures qui sévissent encore dans la version 1.0.80 sortie début juillet 2026.

La première faille concerne un script qui, au lieu de vérifier si c’est bien l’utilisateur qui clique, accepte des clics simulés par d’autres extensions. Résultat ? Un pirate peut déclencher la lecture de vos mails Gmail, accéder à vos documents Google Docs ou encore parcourir et modifier votre agenda, tout ça sans que vous ne cliquiez ou validiez quoi que ce soit.

En conditions normales, une confirmation s’affiche avant toute action sensible. Mais si vous avez activé l’option “agir sans demander”, la faille devient critique avec un score d’impact de 9,6 sur 10 !

Un autre problème plus discret mais tout aussi inquiétant

La seconde vulnérabilité est liée à un mode privilégié de l’extension. Celui-ci se déclenche lorsqu’une URL chargée contient un paramètre précis : “?skipPermissions=true”. Passé ce cap, l’extension peut agir sans qu’aucune interaction utilisateur ne soit requise. Certes, une bannière d’alerte se montre, mais seulement après activation du mode… un vrai piège.

Pour l’instant, seule l’extension Claude génère cette URL, donc l’exploitation directe est difficile. Néanmoins, cela ouvre une porte pour qu’une future faille permette à un tiers malveillant d’exécuter ce scénario et de contrôler totalement vos données.

Les mesures indispensables face à ces vulnérabilités

Le fabricant Anthropic a été informé en mai 2026 mais semble sous-estimer la gravité. Le code vulnérable est demeuré identique au 7 juillet, malgré huit tentatives de mises à jour depuis le signalement.

Jusqu’à correction, il est fortement conseillé de désactiver ou désinstaller l’extension Claude sur Chrome, surtout si vous stockez des informations sensibles dans Gmail, Docs ou Agenda.

Pour mieux comprendre cette menace, consultez les analyses détaillées disponibles chez Tom’s Guide et Le Monde Informatique.

Ce que cette faille vous apprend sur la sécurité des extensions IA

Ces failles illustrent un problème récurrent avec les assistants numériques intégrés aux navigateurs. Cette confiance que l’on accorde à des outils soi-disant officiels peut rapidement se retourner contre nous.

Il ne suffit pas qu’une extension soit officielle pour garantir sa sûreté. Des enjeux tels que la vérification des clics ou le contrôle des actions à distance doivent être pris très au sérieux pour éviter ces risques.

  • Vérification stricte des interactions utilisateur
  • Suppression des raccourcis automatisés aux privilèges élevés
  • Surveillance continue du code source
  • Réactivité rapide en cas de vulnérabilité
  • Sensibilisation des utilisateurs à la cybersécurité

Pourquoi cette faille est-elle si dangereuse ?

Parce qu’elle autorise une extension malveillante à accéder silencieusement à vos mails, documents et agendas sans votre consentement explicite.

Comment se protéger en attendant un correctif ?

Le plus simple est de désinstaller ou désactiver l’extension Claude pour Chrome surtout si vous manipulez des données sensibles.

Est-ce que cette vulnérabilité touche toutes les extensions AI ?

Non, elle est spécifique à l’extension Claude de Anthropic, mais elle illustre un risque général à surveiller.

Comment savoir si l’option ‘agir sans demander’ est activée ?

Vérifiez les paramètres de l’extension Claude dans votre navigateur et désactivez cette option pour plus de sécurité.

Anthropic a-t-il réagi ?

Ils ont reconnu les signalements mais estiment que la menace est maîtrisée, ce que contestent les chercheurs.

Source: www.tomsguide.fr

Bonjour, je m'appelle Gabriel, j'ai 27 ans et je suis expert en logiciels gratuits, libres et open source. Ma passion pour la technologie et le partage des connaissances me pousse à promouvoir des solutions accessibles à tous. Sur ce site, vous trouverez des ressources, des conseils et des tutoriels pour tirer le meilleur parti de ces outils puissants.