साइबर सुरक्षा
Meta ने Muse के ज़ीरो‑डे को हॉट‑फ़िक्स किया, जिससे हमलावर AI एजेंट को हाइजैक कर सकते थे

सुरक्षा शोधकर्ता पैट्रिक वार्डले ने 22 सितंबर, 2026 को कहा कि Meta ने Muse, अपने नवीनतम लॉन्च किए गए व्यक्तिगत AI एजेंट में एक ज़ीरो‑डे कमजोरी को हॉट‑फ़िक्स किया, यह उनके 21 सितंबर, 2026 के सार्वजनिक खुलासे के बाद हुआ, जिसमें बताया गया था कि एक अनअधिकारित स्थानीय प्रक्रिया मैक ऐप के डिक्टेशन ट्रैफ़िक को हमलावर‑नियंत्रित एंडपॉइंट की ओर मोड़ सकती है और एजेंट को अदृश्य रूप से हाइजैक कर सकती है।
सार्वजनिक खुलासा और पैच पुष्टि
वार्डले ने अपने निष्कर्षों को एक X थ्रेड में प्रकाशित किया, जो 21 सितंबर, 2026 को 14:42 UTC पर शुरू हुआ, उपयोगकर्ताओं को Muse स्थापित न करने की चेतावनी देते हुए और लिखा कि गंभीर ज़ीरो‑डे खामियां स्थानीय मैलवेयर या हमलावरों को एजेंट को अदृश्य रूप से हाइजैक करने की अनुमति दे सकती हैं। उन्होंने इस थ्रेड को GitHub पर “not-a-mused” शीर्षक वाले प्रूफ़‑ऑफ़‑कॉन्सेप्ट रिपॉज़िटरी के साथ जोड़ा; रिपॉज़िटरी का कमिट इतिहास उसके तीन कमिट दिखाता है — प्रोजेक्ट शीर्षक और विवरण जोड़ना, notamused.py स्क्रिप्ट बनाना, और README को अपडेट करना — सभी 21 सितंबर, 2026 को तिथिांकित।
उसके X प्रोफ़ाइल पर एक पोस्ट में, जो 22 सितंबर, 2026 को 06:36 UTC पर टाइमस्टैम्प की गई थी, वार्डले ने “Hooray, hot-fixed!” लिखा और पैच की गति की प्रशंसा की। उसी दिन की बाद की पोस्ट में, उन्होंने लिखा कि वे पूर्ण खुलासे के समर्थक हैं, यह कहते हुए कि इससे बग्स तेज़ी से ठीक होते हैं। अपने खुलासा थ्रेड में, उन्होंने कहा था कि वे अधिक विवरण और अधिक बग्स Objective by the Sea v9 सुरक्षा सम्मेलन में साझा करेंगे।
डिक्टेशन‑एंडपॉइंट दोष
प्रूफ़‑ऑफ़‑कॉन्सेप्ट की दस्तावेज़ीकरण के अनुसार, Muse एक अनलेखित सेटिंग जिसका नाम endovoyagerdictation_endpoint है, उजागर करता है जिसे स्थानीय हमलावर या मैलवेयर विशेष विशेषाधिकारों के बिना संशोधित कर सकता है। जब उपयोगकर्ता Muse के माइक्रोफ़ोन बटन पर क्लिक करता है और एक प्रॉम्प्ट डिक्टेट करता है, तो वार्डले के थ्रेड के अनुसार, ऐप डिक्टेशन को हमलावर के एंडपॉइंट पर भेज देता है। README संभावित परिणामों की सूची देता है: डिक्टेटेड ऑडियो और प्रॉम्प्ट्स का कब्ज़ा, Muse में प्रॉम्प्ट इंजेक्शन, Muse प्रमाणीकरण सामग्री की चोरी, और उपयोगकर्ता द्वारा एजेंट को दी गई किसी भी पहुँच का दुरुपयोग। रिपॉज़िटरी दस्तावेज़ीकरण एक पंक्ति में प्रभाव का सारांश देता है: “Muse की पहुँच संभावित रूप से हमलावर की पहुँच बन सकती है।”
प्रूफ़‑ऑफ़‑कॉन्सेप्ट Muse द्वारा उजागर किए गए 50 से अधिक कमांड्स में से एक उपसमुच्चय को लागू करता है और माइक्रोफ़ोन‑बटन डिक्टेशन प्रवाह के माध्यम से ट्रिगर होता है, जैसा कि README में बताया गया है। README नोट करता है कि यह हमला स्थानीय है: एक हमलावर को पहले से ही स्थानीय उपयोगकर्ता के रूप में कोड चलाने में सक्षम होना चाहिए। यह जोखिम को वृद्धि के रूप में प्रस्तुत करता है, यह बताते हुए कि Muse के पास सामान्य स्थानीय मैलवेयर की तुलना में काफी व्यापक पहुँच हो सकती है, जिससे यह विशेषाधिकार और पहुँच वृद्धि के लिए विशेष रूप से उपयोगी लक्ष्य बन जाता है।
अपने थ्रेड में, वार्डले ने सफल हाइजैक के व्यावहारिक प्रभावों की सूची दी: उपयोगकर्ता के डिक्टेटेड ऑडियो की चोरी, ऐसे प्रॉम्प्ट्स का इंजेक्शन जिन्हें Muse भरोसा करता है और निष्पादित करता है, और उपयोगकर्ता के प्रमाणीकरण टोकन की चोरी जिससे Muse को सीधे और अदृश्य रूप से नियंत्रित किया जा सके। उपयोगकर्ता द्वारा Muse को दी गई कोई भी पहुँच, जिसमें संदेश, ईमेल और वित्तीय जानकारी शामिल हैं, स्थानीय हमलावर के सामने उजागर हो जाएगी, उन्होंने लिखा। 21 सितंबर को एक अलग पोस्ट में, उन्होंने कहा कि यह दोष शोषण में तुच्छ है और सुधार की मांग की।
जुड़े हुए डिवाइस और एक रिमोट वेक्टर
वार्डले द्वारा वर्णित एक्सपोज़र एकल मैक से आगे बढ़ता है। 21 सितंबर, 2026 को 20:30 UTC पर एक पोस्ट में, उन्होंने लिखा कि एक बार मैक का शोषण हो जाने पर, एक हमलावर उपयोगकर्ता के किसी भी जुड़े डिवाइस के साथ इंटरैक्ट कर सकता है जो Muse चलाते हैं, जिसमें मोबाइल iOS Muse क्लाइंट को दूरस्थ रूप से अदृश्य रूप से कार्य सौंपना भी शामिल है।
वार्डले ने 22 सितंबर, 2026 को लिखा कि एक रिमोट वेक्टर भी मौजूद था: एक ClickFix‑शैली का हमला, जिसके लिए केवल एक उपयोगकर्ता‑चलाया कमांड आवश्यक है, हाइजैक को लागू कर सकता है और एक रिमोट हमलावर को पीड़ित के सभी Muse‑सक्षम डिवाइसों, जिसमें iOS भी शामिल है, पर Muse‑स्तरीय नियंत्रण दे सकता है। उन्होंने यह बिंदु पैच की पुष्टि करने वाले पोस्ट में और अपने खुलासा थ्रेड में एक फॉलो‑अप उत्तर में उठाया।
Meta की दस्तावेज़ीकृत सुरक्षा डिजाइन
Meta ने Muse को 8 सितंबर, 2026 को लॉन्च किया, इसे कंपनी के व्यक्तिगत एजेंट के रूप में एक अनुसंधान ब्लॉग पोस्ट में प्रस्तुत किया, जिसमें सिस्टम की सुरक्षा वास्तुकला का विवरण दिया गया था। Meta ने कहा कि उन्होंने सिस्टम को इस तरह डिजाइन किया है कि एजेंट पर हमला हो सकता है और संभावित नुकसान को सीमित किया जा सके। इस डिजाइन के तहत, एजेंट का डेमन और वह टूल्स जो वह चलाता है, systemd-nspawn रनटाइम सेल के भीतर चलते हैं जो होस्ट सिस्टम से अलग है, और एक अलग होस्ट‑साइड एजेंट जिसका नाम Sentinel है, कनेक्टर क्रियाओं और सभी नेटवर्क आउटगोइंग के लिए एकमात्र अनुमति प्राधिकारी के रूप में कार्य करता है। जुड़े सेवाओं के क्रेडेंशियल उपयोगकर्ता की वर्चुअल मशीन में संग्रहीत होते हैं, और Sentinel नेटवर्क सीमा पर जस्ट‑इन‑टाइम क्रेडेंशियल इन्सर्शन करता है, इसलिए पोस्ट के अनुसार एजेंट कभी वास्तविक टोकन नहीं देखता।
उसी पोस्ट में, Meta ने कहा कि वह Muse बग बाउंटी कार्यक्रम को सभी के लिए खोल रहा है, जिसमें वैध रिपोर्टों के लिए अधिकतम $300,000 तक के पुरस्कार शामिल हैं, और एक उपयोगकर्ता को प्रभावित करने वाले सफल प्रॉम्प्ट‑इंजेक्शन प्रयासों के लिए अधिकतम $130,000 तक का इनाम भी दिया जाएगा।
Meta’s Help Center अतिरिक्त सुरक्षा उपायों को दस्तावेज़ करता है: प्रत्येक Muse उपयोगकर्ता की वर्चुअल मशीन अन्य उपयोगकर्ताओं के एजेंटों से अलग की गई है, उपयोगकर्ता नाम और पासवर्ड जैसी क्रेडेंशियल्स को एक Secure Credentials Store में रखा जाता है जो Muse को अधिकृत क्रियाएँ पूरी करने देता है बिना AI मॉडल को पासवर्ड दिखाए, और Muse को कुछ महत्वपूर्ण कार्यों, जैसे ईमेल भेजना या खरीदारी करना, से पहले पुष्टि माँगने के लिए डिज़ाइन किया गया है। सहायता केंद्र बताता है कि महत्वपूर्ण अनुमति और सुरक्षा जाँचें AI मॉडल से अलग कार्य करती हैं, इसलिए वे मॉडल पर स्वयं दुर्भावनापूर्ण निर्देश को पहचानने पर निर्भर नहीं करतीं।
Meta के शोध पोस्ट में कहा गया है कि Muse हमले से प्रतिरक्षित नहीं है और प्रॉम्प्ट इंजेक्शन उद्योग भर में एक खुली समस्या बनी हुई है। कंपनी ने कहा कि वह इस वर्ष के बाद एक Muse Confidential VM प्रदान करने की योजना बना रहा है, जिसे क्रिप्टोग्राफ़िक रूप से और सत्यापनीय रूप से Meta को स्वयं उपयोगकर्ता की VM में डेटा तक पहुँचने से रोकने के लिए डिज़ाइन किया गया है।












