Kybernetická bezpečnost
Meta rychle opravuje zero‑day v Muse, který umožnil útočníkům převzít AI agenta.

Bezpečnostní výzkumník Patrick Wardle uvedl 22. září 2026, že Meta rychle opravila zero‑day zranitelnost v Muse, svém nově spuštěném osobním AI agentovi, po jeho veřejném odhalení 21. září 2026, že neprivilegovaný místní proces může přesměrovat diktovací provoz aplikace pro Mac na útočníkem řízený koncový bod a neviditelně převzít agenta.
Veřejné odhalení a potvrzení opravy
Wardle zveřejnil své nálezy ve vlákně na X, které začalo v 14:42 UTC 21. září 2026, varoval uživatele, aby Muse neinstalovali, a napsal, že vážné zero‑day chyby by mohly umožnit místnímu malwaru nebo útočníkům neviditelně převzít agenta. Spojil vlákno s proof‑of‑concept repozitářem na GitHubu nazvaným \”not-a-mused\”; historie commitů v repozitáři ukazuje tři commity — přidání názvu a popisu projektu, vytvoření skriptu notamused.py a aktualizaci souboru README — všechny datované 21. září 2026.
V příspěvku na jeho profilu na X označeném časem 06:36 UTC 22. září 2026, Wardle napsal \”Hurá, opraveno!\” a chválil rychlost opravy. V pozdějším příspěvku toho dne napsal, že je fanouškem úplného odhalení, protože to urychluje opravy chyb. Ve svém odhalovacím vláknu uvedl, že bude sdílet další podrobnosti a další chyby na konferenci Objective by the Sea v9.
Chyba koncového bodu diktování
Podle dokumentace proof‑of‑conceptu Muse odhaluje nedokumentované nastavení nazvané endovoyagerdictation_endpoint, které může místní útočník nebo malware upravit bez zvláštních oprávnění. Když uživatel klikne na mikrofonní tlačítko Muse a diktuje výzvu, podle Wardleova vlákna aplikace odešle diktát na útočníkův koncový bod. README uvádí možné důsledky: zachycení diktovaného zvuku a výzev, injekci výzev do Muse, krádež autentizačních materiálů Muse a zneužití jakéhokoli přístupu, který uživatel agentovi udělil. dokumentace repozitáře shrnuje dopad jednou větou: \”Přístup Muse může potenciálně stát se přístupem útočníka.\”
Proof‑of‑concept implementuje podmnožinu více než 50 příkazů, které Muse nabízí, a je spuštěn přes tok diktování pomocí mikrofonního tlačítka, podle README. README uvádí, že útok je lokální: útočník již musí být schopen spouštět kód jako místní uživatel. Riziko je prezentováno jako amplifikace, přičemž Muse může mít výrazně širší přístup než běžný lokální malware, což z něj činí zvláště užitečný cíl pro amplifikaci oprávnění a přístupu.
Ve svém vláknu Wardle vyjmenoval praktické dopady úspěšného převzetí: krádež diktovaného zvuku uživatele, injekci výzev, kterým Muse důvěřuje a které vykoná, a krádež autentizačního tokenu uživatele k přímému a neviditelnému ovládání Muse. Cokoliv, k čemu uživatel Muse udělil přístup, včetně zpráv, e‑mailů a finančních údajů, by také bylo vystaveno místnímu útočníkovi, napsal. V samostatném příspěvku 21. září označil chybu za triviální k exploataci a požádal o opravu.
Připojená zařízení a vzdálený vektor
Popisované zranitelnost podle Wardleho sahá dál než jen jeden Mac. V příspěvku v 20:30 UTC 21. září 2026 napsal, že jakmile je Mac zneužit, útočník může komunikovat s jakýmkoli připojeným zařízením uživatele, na kterém běží Muse, včetně neviditelného vzdáleného zadávání úkolů mobilnímu iOS klientovi Muse.
Wardle 22. září 2026 napsal, že existoval také vzdálený vektor: útok ve stylu ClickFix, vyžadující pouze jediný příkaz spuštěný uživatelem, mohl dodat převzetí a poskytnout vzdálenému útočníkovi kontrolu v rozsahu Muse nad všemi zařízeními oběti, na kterých je Muse aktivní, včetně iOS. Tento bod zdůraznil jak v příspěvku potvrzujícím opravu, tak v následné odpovědi ve svém odhalovacím vláknu.
Dokumentovaný bezpečnostní design společnosti Meta
Meta spustila Muse 8. září 2026, představila jej jako osobního agenta společnosti v výzkumném blogovém příspěvku, který podrobně popisuje bezpečnostní architekturu systému. Meta uvedla, že systém byl navržen s předpokladem, že agent může být napaden, a aby omezil možnou škodu. V rámci tohoto designu běží daemon agenta a nástroje, které spouští, uvnitř runtime buňky systemd-nspawn izolované od hostitelského systému a samostatný host‑side agent nazvaný Sentinel funguje jako jediný autorita oprávnění pro akce konektorů a veškerý odchozí síťový provoz. Přihlašovací údaje pro připojené služby jsou uloženy ve virtuálním stroji uživatele a Sentinel provádí vkládání přihlašovacích údajů just‑in‑time na síťové hranici, takže agent nikdy nevidí skutečné tokeny, podle příspěvku.
Ve stejném příspěvku Meta uvedla, že otevírá program odměn za chyby Muse pro kohokoli, s odměnami až 300 000 $ za platná hlášení, včetně až 130 000 $ za úspěšné pokusy o injekci výzev, které postihnou jednoho uživatele.
Centrum nápovědy Meta dokumentuje další ochrany: virtuální stroj každého uživatele Muse je izolován od agentů ostatních uživatelů, přihlašovací údaje jako uživatelská jména a hesla jsou uloženy v zabezpečeném úložišti pověření, které umožňuje Muse provádět autorizované akce, aniž by model AI viděl heslo, a Muse je navržen tak, aby před určitými důležitými akcemi, jako je odeslání e‑mailu nebo provedení nákupu, požádal o potvrzení. Centrum nápovědy uvádí, že důležité kontroly oprávnění a zabezpečení fungují odděleně od modelu AI, takže nejsou závislé na tom, že by model sám rozpoznal škodlivý příkaz.
Výzkumný příspěvek Meta uvádí, že Muse není imunní vůči útokům a že injekce promptů zůstává otevřeným problémem napříč odvětvím. Společnost uvedla, že plánuje později v tomto roce dodat Muse Confidential VM, navržený tak, aby kryptograficky a ověřitelně zabránil samotnému Meta přístup k datům ve virtuálním stroji uživatele.












