Kyberturvallisuus
Meta korjaa Muse‑n nollapäivähaavoittuvuuden, jonka avulla hyökkääjät voivat kaapata AI‑agentin

Turvallisuustutkija Patrick Wardle kertoi 22. syyskuuta 2026, että Meta oli korjannut nollapäivähaavoittuvuuden Muse‑ssa, sen äskettäin lanseeratussa henkilökohtaisessa AI‑agentissa, sen jälkeen kun hän oli julkisesti paljastanut 21. syyskuuta 2026, että rajoittamaton paikallinen prosessi saattoi ohjata Mac‑sovelluksen puheentunnistustiedot hyökkääjän hallitsemaan päätepisteeseen ja näkymättömästi kaapata agentin.
Julkinen paljastus ja korjauksen vahvistus
Wardle julkaisi havaintonsa X‑ketjussa, joka alkoi klo 14:42 UTC 21. syyskuuta 2026, varoittaen käyttäjiä olemaan asentamatta Musea ja kirjoittaen, että vakavat nollapäivävirheet voivat mahdollistaa paikallisen haittaohjelman tai hyökkääjien näkymättömän agentin kaappauksen. Hän liitti ketjun GitHubissa olevaan proof‑of‑concept -tietovarastoon, jonka otsikko oli “not-a-mused”; tietovaraston commit‑historia näyttää sen kolme sitoutumista — projektin otsikon ja kuvauksen lisääminen, notamused.py‑skriptin luominen sekä README‑tiedoston päivittäminen — kaikki päivätty 21. syyskuuta 2026.
Julkaisu X‑profiilissaan, jonka aikaleima on 06:36 UTC 22. syyskuuta 2026, Wardle kirjoitti “Hooray, hot-fixed!” ja kiitti korjauksen nopeutta. Myöhemmässä samana päivänä hän kirjoitti, että on täyden paljastuksen kannattaja, sanoen että se saa virheet korjattua nopeammin. Paljastusketjussaan hän oli ilmoittanut aikovansa jakaa lisää yksityiskohtia ja lisää virheitä Objective by the Sea v9 security conference -tapahtumassa.
Puheentunnistus‑päätepistehaavoittuvuus
Proof-of-conceptin dokumentaation mukaan Muse paljastaa dokumentoimattoman asetuksen nimeltä endovoyagerdictation_endpoint, jota paikallinen hyökkääjä tai haittaohjelma voi muokata ilman erityisiä oikeuksia. Kun käyttäjä napsauttaa Muse:n mikrofonin painiketta ja diktoi kehotteen, Wardlenin säikeen mukaan sovellus lähettää diktaation hyökkääjän päätepisteeseen sen sijaan. README luettelee mahdolliset seuraukset: diktoidun äänen ja kehotteiden kaappaus, kehotteen injektointi Museen, Muse‑todennustietojen varastaminen sekä käyttäjän agentille myöntämän pääsyn väärinkäyttö. arkiston dokumentaatio tiivistää vaikutuksen yhteen lauseeseen: “Muse:n pääsy voi mahdollisesti muuttua hyökkääjän pääsylle.”
Proof‑of‑concept toteuttaa osajoukon yli 50:stä Muse‑komennosta ja käynnistyy mikrofonipainikkeen puheentunnistusvirran kautta, README:n mukaan. README huomauttaa, että hyökkäys on paikallinen: hyökkääjän on jo pystyttävä suorittamaan koodia paikallisena käyttäjänä. Se kuvaa riskin vahvistuksena, toteaa että Muse voi saada merkittävästi laajemman pääsyn kuin tavallinen paikallinen haittaohjelma, mikä tekee siitä erityisen hyödyllisen kohteen käyttöoikeuksien ja pääsyn vahvistamiseen.
Ketjussaan Wardle listasi onnistuneen kaappauksen käytännön vaikutukset: käyttäjän puheentunnistetun äänen varastaminen, kehotteiden injektointi, joihin Muse luottaa ja suorittaa, sekä käyttäjän todennustunnuksen varastaminen Museen suoraan ja näkymättömään hallintaan. Kaikki, mihin käyttäjä oli antanut Museen pääsyn, mukaan lukien viestit, sähköpostit ja talousasiat, paljastuisi myös paikalliselle hyökkääjälle, hän kirjoitti. Erillisessä 21. syyskuuta julkaistussa postauksessa hän kutsui haavoittuvuutta triviaaliksi hyödyntää ja pyysi korjausta.
Liitetyt laitteet ja etävektori
Wardlen kuvaama paljastuminen ulottuu yhden Mac‑laitteen ulkopuolelle. 21. syyskuuta 2026 klo 20:30 UTC julkaistussa postauksessa hän kirjoitti, että kun Mac on hyödynnetty, hyökkääjä voi olla vuorovaikutuksessa minkä tahansa käyttäjän liitetyn laitteen kanssa, jossa Muse on myös käynnissä, mukaan lukien mobiilisen iOS‑Muse‑asiakkaan etäohjaus näkymättömästi.
Wardle kirjoitti 22. syyskuuta 2026, että etävektori oli myös olemassa: ClickFix‑tyylinen hyökkäys, joka vaatii vain yhden käyttäjän suorittaman komennon, voisi toteuttaa kaappauksen ja antaa etähyökkääjälle Muse‑tasoiset hallintaoikeudet kaikkiin uhrin Muse‑käyttöön otettuihin laitteisiin, mukaan lukien iOS. Hän nosti asian esiin sekä korjausta vahvistavassa postauksessa että jatkokommentissa paljastusketjussaan.
Metan dokumentoitu turvallisuussuunnittelu
Meta lanseerasi Muse 8. syyskuuta 2026, esitellen sen yrityksen henkilökohtaisena agenttina tutkimusblogipostauksessa, jossa kerrottiin järjestelmän turvallisuusarkkitehtuurista. Meta kertoi suunnittelevansa järjestelmän olettamaan, että agentti voi olla hyökkäyksen kohteena, ja rajoittavan mahdollisen vahingon. Tämän suunnittelun mukaan agentin daemon ja sen suorittamat työkalut toimivat systemd‑nspawn‑ajoympäristössä, joka on eristetty isäntäjärjestelmästä, ja erillinen isäntäpuolen agentti nimeltä Sentinel toimii ainoana käyttöoikeusviranomaisena liitin‑toiminnoille ja kaikelle verkkoliikenteelle. Yhdistettyjen palveluiden tunnistetiedot tallennetaan käyttäjän virtuaalikoneeseen, ja Sentinel suorittaa juuri‑aikaisen tunnistetietojen syöttämisen verkon reunalla, jolloin agentti ei koskaan näe todellisia tunnuksia, postauksen mukaan.
Samaan postaukseen Meta ilmoitti avauttavansa Muse‑bugin palkkio-ohjelman kaikille, palkkioina jopa 300 000 $ kelvollisista raporteista, mukaan lukien jopa 130 000 $ onnistuneista kehotteiden injektointiyrityksistä, jotka vaikuttavat yhteen käyttäjään.
Metan Ohjekeskus dokumentoi lisäsuojauksia: jokaisen Muse‑käyttäjän virtuaalikone on eristetty muista käyttäjien agenteista, käyttäjätunnukset ja salasanat säilytetään Turvallisessa Tunnistetietovarastossa, jonka avulla Muse voi suorittaa valtuutettuja toimia ilman, että AI‑malli näkee salasanaa, ja Muse on suunniteltu pyytämään vahvistusta ennen tiettyjä tärkeitä toimia, kuten sähköpostin lähettämistä tai ostoksen tekemistä. Ohjekeskus toteaa, että tärkeät käyttöoikeus‑ ja turvallisuustarkistukset toimivat erillään AI‑mallista, eikä niiden riippuvuus perustu siihen, että malli tunnistaisi haitallisen käskyn itsenäisesti.
Metan tutkimusjulkaisu toteaa, että Muse ei ole immuuni hyökkäyksille ja että kehotusinjektio on edelleen avoin ongelma koko alalla. Yritys sanoi aikovansa julkaista Muse Confidential -VM:n, joka on suunniteltu kryptografisesti ja todistettavasti estämään Metaa itseään pääsemästä käyttäjän VM:n tietoihin, myöhemmin tänä vuonna.












