Claude插件系统遭曝光存在高危零点击攻击漏洞 通过Google日历实现恶意代码远程执行

微新创想:以色列安全公司 LayerX 近日披露了一个针对 Claude Desktop Extensions(现更名为 MCP Bundles)的严重漏洞。研究人员发现该漏洞具有极高的风险,攻击者可以利用它实现“零点击”远程代码执行,其潜在危害在 CVSS 评分中达到了最高的 10/10 分。

漏洞的核心在于 Claude 会自动处理来自外部连接器如 Google 日历的输入信息。攻击者只需发送一份包含恶意指令的 Google 日历邀请,当用户让 Claude 处理日程时,AI 模型可能会自主决定调用具有命令执行权限的插件来执行这些隐藏指令。

由于 Claude 在处理此类工作流时缺乏硬核防护,恶意代码可以在无需用户确认的情况下被下载、编译并运行。这一特性使得攻击者能够利用看似无害的日历邀请,绕过常规的安全机制,直接在用户的系统上执行有害操作。

针对这一发现,Anthropic 公司表示目前不打算修复此问题。公司回应称,MCP 插件被设计为本地开发工具,其安全边界由用户的配置和权限决定,用户应对自己选择安装并授权的本地服务器负责。

安全专家则反驳称,尽管 Claude 宣称插件在沙箱中运行,但目前的权限控制逻辑在面对复杂的间接提示注入攻击时,显然未能提供预期的保护。这表明现有的安全措施存在明显漏洞,可能对用户造成严重威胁。

高危漏洞预警: Claude 插件系统被曝存在 10 分级安全漏洞,恶意软件可通过 Google 日历项实现零点击远程执行。

攻击链路: 利用 AI 自动读取日历的特性,攻击者可将恶意代码伪装成日程任务,诱导 AI 调用高权限工具执行攻击。

官方回应: Anthropic 认为这超出了其当前的威胁模型,强调安全责任应由自主安装插件并授权的用户承担。

最新快讯

2026年03月04日

07:37
微新创想:3月11日,苹果将在美国旧金山举办的游戏开发者大会(GDC)上举行三场专题演讲,全面推动其游戏生态建设。首场演讲将聚焦苹果软硬件协同开发,深入探讨如何通过系统级优化提升游戏性能与用户体验。这一环节不仅展示了苹果在硬件与软件整合方面的技术实力,也为开发者提供了宝贵的参考和灵感。 次场演讲由CD Projekt Red带来,将详细解析《赛博朋克2077...
07:37
微新创想:河北维达康生物科技股份有限公司在2026年3月4日前于河北证监局完成IPO辅导备案 辅导机构为中信建投证券 公司成立于2021年 注册资本达到1.4亿元 注册地设在河北省保定市满城区于家庄镇 公司专注于膳食补充剂 天然色素 香料以及医药中间体等合成生物学产业化领域 作为国家认定的“专精特新”小巨人企业 公司在科技创新方面表现突出 牵头承担了河北省“...
07:37
微新创想:2026年3月3日晚,苹果公司正式发布全新Studio Display及Studio Display XDR显示器。两款产品专为Mac优化,普通版起售价11999元,XDR版24999元起。新显示器采用100%再生铝支架,标准版屏幕含80%再生玻璃,系苹果首次达成该环保指标;包装盒为可折叠全纤维设计,便于拆解回收。此举旨在降低运输与回收环节的环境负...
07:37
微新创想:2026年3月3日,谷歌正式推出Gemini 3.1 Flash-Lite模型,宣称为其速度最快、成本效益最高的Gemini 3系列轻量级模型。该模型即日起向开发者开放预览版,可通过Google AI Studio的Gemini API及企业级Vertex AI平台调用。这一发布标志着谷歌在大模型领域持续发力,进一步拓展其在AI应用中的影响力。 G...
07:36
微新创想:2026年3月3日晚,苹果正式推出Studio Display XDR专业显示器。这款27英寸的5K Retina XDR屏幕采用了先进的mini-LED背光技术,带来了卓越的显示效果。其HDR峰值亮度高达2000尼特,确保了在各种光照条件下都能呈现出细腻的色彩与高对比度。同时,该显示器支持120Hz自适应刷新率,为用户提供流畅的视觉体验。 微新创...
06:55
微新创想:3月4日,新闻集团与Meta Platforms宣布达成多年期人工智能内容授权协议。协议为期至少三年,自2026年起生效。该协议标志着两家公司在人工智能领域迈出了重要一步。 微新创想:根据协议内容,Meta将每年向新闻集团支付最高5000万美元。这笔费用将用于获取新闻集团旗下知名媒体如《华尔街日报》《泰晤士报》等的内容授权。这些内容将被用于AI模型...
05:07
微新创想:2026年3月4日,Meta宣布成立Meta Applied AI工程组织,该组织隶属于Reality Labs部门。这一举措标志着Meta在推动人工智能技术实际应用方面迈出了重要一步,旨在加快AI技术在现实场景中的工程化落地。 微新创想:新成立的组织将专注于AR/VR、智能助手以及沉浸式应用等多个关键领域。通过整合公司内部不同部门的AI研发资源,...
02:34
微新创想:2026年3月4日,OpenAI正式推出GPT-5.3即时版网站。该版本即日起面向所有ChatGPT用户免费开放使用。此前的GPT-5.2即时版仍保留在旧版模型选择器中,仅限付费用户访问,为期三个月,将于2026年6月3日终止服务。 此次升级旨在提升响应速度与多模态理解能力,无需额外订阅即可体验最新模型。OpenAI未披露具体技术参数,但强调其在实...
02:34
微新创想:2026年3月4日,荷兰半导体设备制造商ASM国际发布2025年第四季度财报。当季营收达6.98亿欧元,略高于市场预期的6.976亿欧元。这一成绩表明公司在全球半导体市场中继续保持强劲的盈利能力。 订单额为8.028亿欧元,显著高于预期的7.726亿欧元。这显示出客户对ASM国际产品的持续高需求,尤其是在高端制造领域。订单积压也达到了12.5亿欧元...
01:25
微新创想:2026年3月4日,阿波罗全球管理CEO Marc Rowan警示私募信贷市场面临结构性洗牌。当前软件公司贷款违约率上升,叠加人工智能潜在冲击软件行业,引发投资者对1.8万亿美元私募信贷资产质量的担忧。 商业发展公司近期遭遇赎回潮,高管持续回应质疑。此次压力源于底层资产集中度高、估值透明度低及利率环境变化等多重因素。行业正加速分化,风控能力薄弱机构...
00:40
微新创想:3月2日,中兴通讯在西班牙巴塞罗那举行的2026年世界移动通信大会(MWC26)上,正式发布了其首款AI原生手机努比亚M153以及豆包手机助手预览版。这一发布标志着中兴在人工智能领域的重要突破。努比亚M153搭载了骁龙8至尊版芯片,具备强大的计算能力,能够支持自然语言跨应用的多步任务执行,为用户带来更加智能和高效的使用体验。 微新创想:与此同时,中...
00:40
微新创想:2026年3月3日,KDE团队正式发布桌面环境Plasma 6.6.2。该版本作为Plasma 6.6系列的第二个错误修复更新,主要针对显示子系统、远程桌面组件KRdp以及应用商店Discover进行了稳定性提升和交互优化。此次更新解决了多个关键问题,包括DRM后端崩溃、镜像输出异常、KRdp中的线程安全与死锁问题,同时改善了Discover的悬停...