Cyberbeveiliging
Meta brengt hot‑fix uit voor Muse‑zero‑day die aanvallers toestond de AI‑agent te kapen

Beveiligingsonderzoeker Patrick Wardle zei op 22 september 2026 dat Meta een hot‑fix had uitgebracht voor een zero‑day‑kwetsbaarheid in Muse, haar recent gelanceerde persoonlijke AI‑agent, na zijn openbare onthulling op 21 september 2026 dat een niet‑geprivilegieerd lokaal proces het dicteerverkeer van de Mac‑app kon omleiden naar een door de aanvaller gecontroleerd eindpunt en de agent onzichtbaar kon kapen.
Openbare onthulling en bevestiging van de patch
Wardle publiceerde zijn bevindingen in een X‑thread die begon om 14:42 UTC op 21 september 2026, waarin hij gebruikers waarschuwde Muse niet te installeren en schreef dat ernstige zero‑day‑fouten lokale malware of aanvallers in staat konden stellen de agent onzichtbaar te kapen. Hij koppelde de thread aan een proof‑of‑concept‑repository op GitHub met de titel “not-a-mused”; de commit‑geschiedenis van de repository toont drie commits — het toevoegen van de projecttitel en beschrijving, het aanmaken van het script notamused.py, en het bijwerken van de README — allemaal gedateerd op 21 september 2026.
In een bericht op zijn X‑profiel met tijdstempel 06:36 UTC op 22 september 2026 schreef Wardle “Hoera, hot‑fixed!” en prees de snelheid van de patch. In een later bericht die dag schreef hij dat hij een fan is van volledige openbaarmaking, omdat dat bugs sneller laat oplossen. In zijn openbaarmakings‑thread had hij gezegd dat hij meer details en meer bugs zou delen op de Objective by the Sea v9‑beveiligingsconferentie.
De dicteer‑eindpunt‑kwetsbaarheid
Volgens de documentatie van de proof‑of‑concept maakt Muse een niet‑gedocumenteerde instelling bloot die endovoyagerdictation_endpoint wordt genoemd en die een lokale aanvaller of malware kan wijzigen zonder speciale privileges. Wanneer een gebruiker op Muse’s microfoonknop klikt en een prompt dicteert, stelt Wardle’s thread dat de app de dictatie in plaats daarvan naar het eindpunt van de aanvaller stuurt. De README somt de mogelijke gevolgen op: het vastleggen van gedicteerde audio en prompts, prompt‑injectie in Muse, diefstal van Muse‑authenticatiemateriaal, en misbruik van elke toegang die de gebruiker aan de agent heeft verleend. De repository‑documentatie vat de impact samen in één regel: “Muse’s access can potentially become the attacker’s access.”
De proof‑of‑concept implementeert een subset van de meer dan 50 commando’s die Muse blootstelt en wordt geactiveerd via de dicteer‑stroom van de microfoonknop, volgens de README. De README merkt op dat de aanval lokaal is: een aanvaller moet al in staat zijn code uit te voeren als de lokale gebruiker. Het schetst het risico als een amplificatie‑probleem, stellende dat Muse mogelijk aanzienlijk bredere toegang heeft dan gewone lokale malware, waardoor het een bijzonder nuttig doelwit is voor privilege‑ en toegangs‑amplificatie.
In zijn thread somde Wardle de praktische impact van een geslaagde kaping op: het stelen van de gedicteerde audio van een gebruiker, het injecteren van prompts die Muse vertrouwt en uitvoert, en het stelen van het authenticatietoken van de gebruiker om Muse direct en onzichtbaar te beheersen. Alles waartoe de gebruiker Muse toegang had verleend, inclusief berichten, e‑mail en financiën, zou eveneens aan de lokale aanvaller worden blootgesteld, schreef hij. In een apart bericht op 21 september noemde hij de kwetsbaarheid triviaal om te exploiteren en vroeg om een oplossing.
Verbonden apparaten en een externe vector
De blootstelling die Wardle beschreef reikt verder dan één enkele Mac. In een bericht om 20:30 UTC op 21 september 2026 schreef hij dat zodra een Mac is gecompromitteerd, een aanvaller kan communiceren met elk van de verbonden apparaten van de gebruiker die ook Muse draaien, inclusief het op afstand onzichtbaar aansturen van de mobiele iOS‑Muse‑client.
Wardle schreef op 22 september 2026 dat er ook een externe vector bestond: een ClickFix‑achtige aanval die slechts één door de gebruiker uitgevoerde opdracht vereist, kon de kaping uitvoeren en een externe aanvaller Muse‑gerichte controle geven over al de Muse‑ingeschakelde apparaten van een slachtoffer, inclusief iOS. Hij bracht dit punt naar voren zowel in het bericht dat de patch bevestigde als in een vervolgreactie in zijn openbaarmakings‑thread.
Meta’s gedocumenteerde beveiligingsontwerp
Meta lanceerde Muse op 8 september 2026 en introduceerde het als de persoonlijke agent van het bedrijf in een onderzoeks‑blogpost die de beveiligingsarchitectuur van het systeem beschrijft. Meta zei dat het systeem is ontworpen met de veronderstelling dat de agent onder aanval kan staan en om de potentiële schade te beperken. Volgens dat ontwerp draaien de daemon van de agent en de tools die hij uitvoert binnen een systemd‑nspawn‑runtime‑cel die geïsoleerd is van het host‑systeem, en een aparte host‑side agent genaamd Sentinel fungeert als de enige permissie‑autoriteit voor connector‑acties en voor al het netwerk‑egress. Inloggegevens voor verbonden diensten worden opgeslagen in de virtuele machine van de gebruiker, en Sentinel voert just‑in‑time‑invoeging van inloggegevens uit bij de netwerkgateway, zodat de agent nooit echte tokens ziet, volgens de post.
In dezelfde post zei Meta dat het het Muse‑bug‑bounty‑programma voor iedereen opent, met beloningen tot $300.000 voor geldige meldingen, inclusief tot $130.000 voor geslaagde prompt‑injectie‑pogingen die één gebruiker treffen.
Meta’s Help Center documenteert extra beschermingen: elke Muse‑gebruiker’s virtuele machine is geïsoleerd van de agents van andere gebruikers, inloggegevens zoals gebruikersnamen en wachtwoorden worden bewaard in een Secure Credentials Store die Muse in staat stelt geautoriseerde acties uit te voeren zonder dat het AI‑model het wachtwoord ziet, en Muse is ontworpen om bevestiging te vragen vóór bepaalde belangrijke acties, zoals het verzenden van een e‑mail of het doen van een aankoop. Het Help Center stelt dat belangrijke permissie‑ en beveiligingscontroles los van het AI‑model opereren, zodat ze niet afhankelijk zijn van het model om zelfstandig een kwaadaardige instructie te herkennen.
Meta’s onderzoeksbericht stelt dat Muse niet immuun is voor aanvallen en dat prompt‑injectie een open probleem blijft in de hele industrie. Het bedrijf zei dat het later dit jaar een Muse Confidential VM zal leveren, ontworpen om cryptografisch en verifieerbaar te voorkomen dat Meta zelf toegang krijgt tot gegevens in de VM van een gebruiker.












