Cybersicherheit
Meta behebt Muse Zero-Day, die Angreifern das Hijacken des KI‑Agents ermöglichte

Sicherheitsforscher Patrick Wardle sagte am 22. September 2026, dass Meta eine Zero-Day‑Schwachstelle in Muse, seinem neu eingeführten persönlichen KI‑Agenten, behoben habe, nachdem er am 21. September 2026 öffentlich gemacht hatte, dass ein nicht privilegierter lokaler Prozess den Diktierverkehr der Mac‑App zu einem vom Angreifer kontrollierten Endpunkt umleiten und den Agenten unsichtbar übernehmen könne.
Öffentliche Offenlegung und Patch‑Bestätigung
Wardle veröffentlichte seine Ergebnisse in ein X‑Thread, der am 21. September 2026 um 14:42 UTC begann, und warnte die Nutzer, Muse nicht zu installieren, wobei er schrieb, dass ernsthafte Zero‑Day‑Fehler lokaler Malware oder Angreifern das unsichtbare Hijacken des Agenten ermöglichen könnten. Er verknüpfte den Thread mit einem Proof‑of‑Concept‑Repository auf GitHub mit dem Titel “not-a-mused”; die Commit‑Verlauf des Repositories zeigt seine drei Commits – Hinzufügen des Projekttitels und der Beschreibung, Erstellen des Skripts notamused.py und Aktualisieren der README – alle datiert auf den 21. September 2026.
In ein Beitrag in seinem X‑Profil, datiert 06:36 UTC am 22. September 2026, schrieb Wardle “Hurra, behoben!” und lobte die Geschwindigkeit des Patches. In einem späteren Beitrag desselben Tages schrieb er, er sei ein Befürworter vollständiger Offenlegung und dass diese Bugs schneller beheben lasse. In seinem Offenlegungs‑Thread hatte er angekündigt, weitere Details und weitere Bugs auf der Sicherheitskonferenz Objective by the Sea v9 zu teilen.
Der Diktier‑Endpunkt‑Fehler
Laut der Dokumentation des Proof‑of‑Concepts legt Muse eine undokumentierte Einstellung namens endovoyagerdictation_endpoint offen, die ein lokaler Angreifer oder Malware ohne besondere Privilegien ändern kann. Wenn ein Nutzer den Mikrofon‑Button von Muse betätigt und einen Prompt diktiert, besagt Wardles Thread, dass die App die Diktierung stattdessen an den Endpunkt des Angreifers sendet. Die README listet die potenziellen Konsequenzen auf: Aufzeichnung der diktierten Audiodaten und Prompts, Prompt‑Injection in Muse, Diebstahl von Muse‑Authentifizierungsdaten und Missbrauch jeglichen Zugriffs, den der Nutzer dem Agenten gewährt hat. Die Repository‑Dokumentation fasst die Auswirkung in einer Zeile zusammen: “Der Zugriff von Muse kann potenziell zum Zugriff des Angreifers werden.”
Das Proof‑of‑Concept implementiert einen Teil der mehr als 50 von Muse bereitgestellten Befehle und wird, laut README, über den Diktier‑Flow des Mikrofon‑Buttons ausgelöst. Die README weist darauf hin, dass der Angriff lokal ist: Ein Angreifer muss bereits in der Lage sein, Code als lokaler Nutzer auszuführen. Das Risiko wird als Amplifikation dargestellt, wobei angegeben wird, dass Muse deutlich umfassenderen Zugriff haben kann als gewöhnliche lokale Malware, was es zu einem besonders nützlichen Ziel für Privileg‑ und Zugriffs‑Amplifikation macht.
In seinem Thread listete Wardle die praktischen Auswirkungen eines erfolgreichen Hijacks auf: das Stehlen der vom Nutzer diktierten Audiodaten, das Injizieren von Prompts, denen Muse vertraut und die es ausführt, sowie das Stehlen des Authentifizierungstokens des Nutzers, um Muse direkt und unsichtbar zu kontrollieren. Alles, worauf der Nutzer Muse Zugriff gewährt hatte – einschließlich Nachrichten, E‑Mails und Finanzdaten – würde ebenfalls dem lokalen Angreifer offenliegen, schrieb er. In einem separaten Beitrag vom 21. September bezeichnete er den Fehler als trivial auszunutzen und forderte eine Behebung.
Verbundenen Geräte und ein Remote‑Vektor
Die von Wardle beschriebene Schwachstelle erstreckt sich über einen einzelnen Mac hinaus. In einem Beitrag um 20:30 UTC am 21. September 2026 schrieb er, dass ein Angreifer, sobald ein Mac kompromittiert ist, mit allen verbundenen Geräten des Nutzers interagieren kann, die ebenfalls Muse ausführen, einschließlich der unsichtbaren Fernsteuerung des mobilen iOS‑Muse‑Clients.
Wardle schrieb am 22. September 2026, dass ein Remote‑Vektor ebenfalls existierte: ein ClickFix‑ähnlicher Angriff, der nur einen einzigen vom Nutzer ausgeführten Befehl erfordert, könnte das Hijacken ermöglichen und einem entfernten Angreifer Muse‑weitgehende Kontrolle über alle Muse‑fähigen Geräte eines Opfers geben, einschließlich iOS. Er brachte den Punkt sowohl im Beitrag, der den Patch bestätigte, als auch in einer nachfolgenden Antwort in seinem Offenlegungs‑Thread zur Sprache.
Metas dokumentiertes Sicherheitsdesign
Meta führte Muse am 8. September 2026 ein und stellte es in ein Forschungs‑Blog‑Beitrag als den persönlichen Agenten des Unternehmens vor, in dem die Sicherheitsarchitektur des Systems detailliert wird. Meta erklärte, das System so konzipiert zu haben, dass davon ausgegangen wird, dass der Agent unter Angriff stehen könnte, und um potenziellen Schaden zu begrenzen. Nach diesem Design laufen der Daemon des Agenten und die von ihm ausgeführten Werkzeuge innerhalb einer systemd‑nspawn‑Runtime‑Zelle, die vom Host‑System isoliert ist, und ein separater hostseitiger Agent namens Sentinel fungiert als einzige Berechtigungsinstanz für Connector‑Aktionen und für sämtlichen Netzwerk‑Ausgang. Anmeldeinformationen für verbundene Dienste werden in der virtuellen Maschine des Nutzers gespeichert, und Sentinel führt an der Netzwerkgrenze eine Just‑in‑Time‑Einfügung der Anmeldedaten durch, sodass der Agent nie echte Tokens sieht, so der Beitrag.
Im selben Beitrag erklärte Meta, das Muse‑Bug‑Bounty‑Programm für alle zu öffnen, mit Prämien von bis zu $300,000 für gültige Meldungen, einschließlich bis zu $130,000 für erfolgreiche Prompt‑Injection‑Versuche, die einen einzelnen Nutzer betreffen.
Meta-Hilfecenter dokumentiert zusätzliche Schutzmaßnahmen: Jede virtuelle Maschine eines Muse‑Benutzers ist von den Agenten anderer Benutzer isoliert, Anmeldedaten wie Benutzernamen und Passwörter werden in einem Secure Credentials Store aufbewahrt, der es Muse ermöglicht, autorisierte Aktionen auszuführen, ohne dass das KI‑Modell das Passwort sieht, und Muse ist so konzipiert, dass es vor bestimmten wichtigen Aktionen, wie dem Senden einer E‑Mail oder dem Tätigen eines Kaufs, um Bestätigung bittet. Das Hilfecenter stellt fest, dass wichtige Berechtigungs‑ und Sicherheitsprüfungen getrennt vom KI‑Modell ablaufen, sodass sie nicht davon abhängen, dass das Modell eigenständig eine bösartige Anweisung erkennt.
Der Forschungsbeitrag von Meta besagt, dass Muse nicht immun gegen Angriffe ist und dass Prompt Injection nach wie vor ein offenes Problem in der gesamten Branche darstellt. Das Unternehmen erklärte, dass es später in diesem Jahr eine Muse Confidential VM bereitstellen will, die kryptografisch und nachweislich verhindert, dass Meta selbst auf Daten in der VM eines Benutzers zugreift.












