Cybersikkerhed
Meta udbedrer Muse-zero‑day, der lader angribere kapre AI‑agenten

Sikkerhedsforsker Patrick Wardle sagde den 22. september 2026, at Meta havde foretaget en hot‑fix af en zero‑day‑sårbarhed i Muse, deres ny lancerede personlige AI‑agent, efter hans offentlige afsløring den 21. september 2026, hvor han viste, at en ikke‑privilegeret lokal proces kunne omdirigere Mac‑appens dikterings‑trafik til et angriberstyret endpoint og usynligt kapre agenten.
Offentlig afsløring og bekræftelse af rettelse
Wardle offentliggjorde sine fund i en X‑tråd, der startede kl. 14:42 UTC den 21. september 2026, og advarede brugere mod at installere Muse samt skrev, at alvorlige zero‑day‑fejl kunne lade lokal malware eller angribere usynligt kapre agenten. Han knyttede tråden til et proof‑of‑concept‑repository på GitHub med titlen “not-a-mused”; repository‑ens commit‑historik viser de tre commits – tilføjelse af projekttitel og beskrivelse, oprettelse af notamused.py‑scriptet og opdatering af README – alle dateret den 21. september 2026.
I et opslag på hans X‑profil tidsstemplet 06:36 UTC den 22. september 2026 skrev Wardle “Hooray, hot-fixed!” og roste rettelsens hastighed. I et senere opslag den dag skrev han, at han er fan af fuld offentliggørelse, idet han siger, at det får fejl rettet hurtigere. I sin afslørings‑tråd havde han sagt, at han ville dele flere detaljer og flere fejl på Objective by the Sea v9 security conference.
Dikterings‑endpoint‑fejlen
Ifølge proof‑of‑concept‑dokumentationen eksponerer Muse en udokumenteret indstilling kaldet endovoyagerdictation_endpoint, som en lokal angriber eller malware kan ændre uden særlige privilegier. Når en bruger klikker på Muses mikrofonknap og dikterer en prompt, angiver Wardles tråd, at appen sender dikteringen til angriberens endpoint i stedet. README’en lister de potentielle konsekvenser: optagelse af dikteret lyd og prompts, prompt‑injektion i Muse, tyveri af Muses autentificeringsmateriale og misbrug af den adgang, brugeren har givet agenten. repository‑dokumentationen opsummerer påvirkningen i én linje: “Muse’s access can potentially become the attacker’s access.”
Proof‑of‑concept‑implementeringen omfatter et udsnit af de mere end 50 kommandoer, som Muse eksponerer, og udløses gennem mikrofonknap‑dikteringsflowet, ifølge README’en. README’en bemærker, at angrebet er lokalt: en angriber skal allerede kunne køre kode som den lokale bruger. Den beskriver risikoen som en forstærkning, idet den fastslår, at Muse kan have betydeligt bredere adgang end almindelig lokal malware, hvilket gør den til et særligt nyttigt mål for privilegie‑ og adgangsforstærkning.
I sin tråd listede Wardle den praktiske påvirkning af en vellykket kapring: tyveri af en brugers dikterede lyd, injektion af prompts, som Muse stoler på og udfører, samt tyveri af brugerens autentificeringstoken for at kontrollere Muse direkte og usynligt. Alt, hvad brugeren havde givet Muse adgang til, herunder beskeder, e‑mails og økonomi, ville også blive eksponeret for den lokale angriber, skrev han. I et separat opslag den 21. september kaldte han fejlen triviel at udnytte og efterspurgte en rettelse.
Forbundne enheder og en fjern vektor
Den eksponering, Wardle beskrev, strækker sig ud over en enkelt Mac. I et opslag kl. 20:30 UTC den 21. september 2026 skrev han, at når en Mac er udnyttet, kan en angriber interagere med alle brugerens forbundne enheder, som også kører Muse, herunder fjernstyre den mobile iOS Muse‑klient usynligt.
Wardle skrev den 22. september 2026, at der også fandtes en fjern vektor: et ClickFix‑lignende angreb, der kun kræver en enkelt bruger‑kørt kommando, kunne levere kapringen og give en fjern angriber Muse‑omfattende kontrol over alle enheders, der har Muse aktiveret, inklusive iOS. Han rejste pointen både i opslaget, der bekræftede rettelsen, og i et opfølgende svar i sin afslørings‑tråd.
Metas dokumenterede sikkerhedsdesign
Meta lancerede Muse den 8. september 2026 og introducerede den som virksomhedens personlige agent i et forsknings‑blogindlæg, der beskriver systemets sikkerhedsarkitektur. Meta sagde, at de designede systemet med antagelsen om, at agenten kan være under angreb, og at begrænse den potentielle skade. Under dette design kører agentens daemon og de værktøjer, den udfører, inden for en systemd‑nspawn runtime‑celle isoleret fra værtssystemet, og en separat host‑side agent kaldet Sentinel fungerer som den eneste tilladelsesautoritet for connector‑handlinger og al netværksudgående trafik. Legitimationer til tilsluttede tjenester gemmes i brugerens virtuelle maskine, og Sentinel udfører just‑in‑time credential‑indsættelse ved netværksgrænsen, så agenten aldrig ser de faktiske tokens, ifølge indlægget.
I det samme indlæg sagde Meta, at de åbnede Muse‑bug‑bounty‑programmet for alle, med belønninger på op til $300.000 for gyldige rapporter, inklusive op til $130.000 for vellykkede prompt‑injektionsforsøg, der påvirker én bruger.
Meta’s Hjælpecenter dokumenterer yderligere beskyttelser: hver Muse-brugers virtuelle maskine er isoleret fra andre brugeres agenter, legitimationsoplysninger såsom brugernavne og adgangskoder opbevares i en Secure Credentials Store, som gør det muligt for Muse at udføre autoriserede handlinger uden at AI-modellen ser adgangskoden, og Muse er designet til at bede om bekræftelse før visse vigtige handlinger, såsom at sende en e‑mail eller foretage et køb. Hjælpecenteret angiver, at vigtige tilladelses‑ og sikkerhedstjek fungerer separat fra AI-modellen, så de ikke er afhængige af, at modellen selv genkender en ondsindet instruktion på egen hånd.
Meta’s forskningsindlæg angiver, at Muse ikke er immun over for angreb, og at prompt‑injektion forbliver et åbent problem i hele branchen. Virksomheden sagde, at den planlægger at levere en Muse Confidential VM, designet til kryptografisk og verificerbart at forhindre Meta selv i at få adgang til data i en brugers VM, senere i år.












