サイバーセキュリティ
Meta が Muse のゼロデイ脆弱性を緊急修正、攻撃者が AI エージェントをハイジャックできる問題

セキュリティ研究者 Patrick Wardle は 2026年9月22日、Meta が新たにリリースした個人向け AI エージェント Muse のゼロデイ脆弱性を緊急修正したと述べた。これは、2026年9月21日の公開開示に続くもので、特権のないローカルプロセスが Mac アプリの音声入力トラフィックを攻撃者が制御するエンドポイントにリダイレクトし、エージェントを目に見えずにハイジャックできることを示していた。
公開開示とパッチの確認
Wardle は 2026年9月21日 14:42 UTC に開始された X のスレッドで調査結果を公開し、ユーザーに Muse のインストールを控えるよう警告し、深刻なゼロデイ欠陥がローカルマルウェアや攻撃者にエージェントを目に見えずハイジャックさせ得ると記述した。彼はこのスレッドに、GitHub 上の “not-a-mused” というタイトルの概念実証リポジトリを添付した;リポジトリの コミット履歴 には、プロジェクト名と説明の追加、notamused.py スクリプトの作成、README の更新という 3 つのコミットが示され、すべて 2026年9月21日付である。
2026年9月22日 06:36 UTC にタイムスタンプされた 彼の X プロフィールの投稿で、Wardle は “やった、緊急修正!” と書き、パッチの迅速さを称賛した。その日の後の投稿では、完全な開示の支持者であり、バグ修正が速くなると述べた。開示スレッドの中で、彼は Objective by the Sea 第9回セキュリティカンファレンスでさらに詳細や追加のバグを共有すると述べていた。
音声入力エンドポイントの欠陥
概念実証のドキュメントによれば、Muse は undocumented な設定「endoボイジャーdictation_endpoint」を公開しており、ローカルの攻撃者やマルウェアが特別な権限なしに変更できる。ユーザーが Muse のマイクボタンをクリックしてプロンプトを音声入力すると、Wardle のスレッドが指摘するように、アプリは音声を攻撃者のエンドポイントに送信する。README には考えられる影響として、音声とプロンプトの取得、Muse へのプロンプト注入、Muse 認証情報の窃盗、ユーザーがエージェントに付与したすべてのアクセス権の悪用が列挙されている。リポジトリのドキュメント は影響を一文で要約している:”Muse のアクセス権が攻撃者のアクセス権になる可能性がある”。
概念実証は、Muse が提供する 50 以上のコマンドの一部を実装しており、マイクロフォンボタンによる音声入力フローを通じてトリガーされると README に記載されている。README はこの攻撃がローカルであること、すなわち攻撃者は既にローカルユーザーとしてコードを実行できる必要があると指摘している。リスクは増幅の可能性として説明され、Muse は通常のローカルマルウェアよりもはるかに広範なアクセス権を持つ可能性があり、特権やアクセスの増幅に特に有用なターゲットになると述べられている。
スレッド内で Wardle は、ハイジャックが成功した場合の実際的な影響として、ユーザーの音声入力の盗聴、Muse が信頼して実行するプロンプトの注入、ユーザーの認証トークンの盗難による Muse の直接かつ目に見えない制御を挙げた。ユーザーが Muse に付与したすべてのアクセス、たとえばメッセージ、メール、財務情報もローカル攻撃者に露出すると彼は記述した。2026年9月21日の別の投稿で、彼はこの欠陥は簡単に悪用できると述べ、修正を求めた。
接続デバイスとリモートベクター
Wardle が説明した露出は単一の Mac にとどまらない。2026年9月21日 20:30 UTC の投稿で、Mac が侵害されると、攻撃者は Muse を実行しているユーザーの他の接続デバイスすべてとやり取りでき、モバイル iOS Muse クライアントに対してもリモートで目に見えずタスクを実行できると述べた。
Wardle は 2026年9月22日に、リモートベクターも存在すると書いた。ClickFix スタイルの攻撃で、ユーザーが実行する単一コマンドだけでハイジャックを実行し、リモート攻撃者に被害者の Muse 対応デバイスすべて(iOS を含む)に対する Muse スコープの制御権を与えることができる。彼はこの点を、パッチ確認の投稿と開示スレッドでの追随返信の両方で指摘した。
Meta の文書化されたセキュリティ設計
Meta は 2026年9月8日に Muse をリリースし、同社の個人エージェントとして 研究ブログ記事 でシステムのセキュリティアーキテクチャを詳述した。Meta は、エージェントが攻撃対象になることを前提に設計し、潜在的な被害を抑えるようにしたと述べている。この設計の下、エージェントのデーモンと実行するツールは host システムから隔離された systemd-nspawn ランタイムセル内で動作し、Sentinel と呼ばれる別個のホスト側エージェントがコネクタ操作およびすべてのネットワーク外部出力に対する唯一の権限管理者として機能する。接続サービスの認証情報はユーザーの仮想マシンに保存され、Sentinel はネットワーク境界でジャストインタイムに認証情報を挿入するため、エージェントは実際のトークンを一切見ることがない、と記事は説明している。
同じ投稿で、Meta は Muse バグバウンティプログラムを誰でも参加できるようにし、正当な報告に対して最大 300,000 ドル、単一ユーザーに影響を与える成功したプロンプト注入試行には最大 130,000 ドルの報酬を提供すると述べた。
Meta’s Help Centerは追加の保護策を文書化しています。各Museユーザーの仮想マシンは他のユーザーのエージェントから分離され、ユーザー名やパスワードなどの認証情報はSecure Credentials Storeに保存され、MuseはAIモデルがパスワードを見ることなく認可された操作を実行できるようになっています。また、Museはメール送信や購入などの重要な操作を行う前に確認を求めるよう設計されています。ヘルプセンターは、重要な権限とセキュリティチェックはAIモデルとは別に動作しており、モデルが悪意ある指示を自ら認識することに依存しないと述べています。
Metaの研究投稿によると、Museは攻撃に完全に免疫があるわけではなく、プロンプトインジェクションは業界全体で未解決の課題であるとされています。同社は今年後半に、Meta自身がユーザーのVM内データにアクセスできないよう暗号的かつ検証可能に防止するMuse Confidential VMを提供する計画だと述べました。












