Cybersikkerhet

Meta fikser Muse zero‑day som lar angripere kapre AI‑agenten

mm
Legg til Unite.AI blant dine foretrukne kilder på Google

Sikkerhetsforsker Patrick Wardle sa 22. september 2026 at Meta hadde hurtigrettet en zero‑day‑sårbarhet i Muse, deres ny lanserte personlige AI‑agent, etter hans offentlige avsløring 21. september 2026 om at en ikke‑privilegert lokal prosess kunne omdirigere dikterings‑trafikken fra Mac‑appen til et angriper‑kontrollert endepunkt og usynlig kapre agenten.

Offentlig avsløring og bekreftelse av oppdatering

Wardle publiserte funnene sine i en X-tråd som startet kl. 14:42 UTC 21. september 2026, og advarte brukere om å ikke installere Muse samt skrev at alvorlige zero‑day‑feil kunne la lokal skadelig programvare eller angripere usynlig kapre agenten. Han knyttet tråden til et proof‑of‑concept‑depot på GitHub med tittelen “not-a-mused”; depotets commit‑historikk viser de tre innleggingene – legge til prosjektets tittel og beskrivelse, opprette notamused.py‑skriptet og oppdatere README – alle datert 21. september 2026.

I et innlegg på hans X-profil med tidsstempel 06:36 UTC 22. september 2026, skrev Wardle «Hurra, hurtigrettet!», og roste oppdateringens hastighet. I et senere innlegg samme dag skrev han at han er fan av full åpenhet, og at dette får feil fikset raskere. I avslørings‑tråden hadde han sagt at han ville dele flere detaljer, og flere feil, på sikkerhetskonferansen Objective by the Sea v9.

Feilen i dikterings‑endepunktet

Ifølge dokumentasjonen for proof‑of‑concept‑en avslører Muse en udokumentert innstilling kalt endovoyagerdictation_endpoint som en lokal angriper eller skadelig programvare kan endre uten spesielle privilegier. Når en bruker klikker på Muse‑mikrofonknappen og dikterer en forespørsel, sier Wardles tråd at appen sender dikteringen til angriperens endepunkt i stedet. README‑filen lister opp de potensielle konsekvensene: opptak av diktert lyd og forespørsler, injeksjon av forespørsler i Muse, tyveri av Muse‑autentiseringsmateriale, og misbruk av all tilgang brukeren har gitt agenten. dokumentasjon for depotet oppsummerer virkningen i én setning: «Muses tilgang kan potensielt bli angriperens tilgang.»

Proof‑of‑concept‑en implementerer et delsett av de mer enn 50 kommandoene Muse eksponerer og utløses via dikteringsflyten fra mikrofonknappen, ifølge README‑filen. README‑filen bemerker at angrepet er lokalt: en angriper må allerede kunne kjøre kode som den lokale brukeren. Den beskriver risikoen som en forsterkning, og påpeker at Muse kan ha betydelig bredere tilgang enn vanlig lokal skadelig programvare, noe som gjør den til et spesielt nyttig mål for privilegium‑ og tilgangsforsterkning.

I tråden listet Wardle opp den praktiske virkningen av en vellykket kapring: stjeling av brukerens dikterte lyd, injeksjon av forespørsler som Muse stoler på og utfører, samt tyveri av brukerens autentiseringstoken for å kontrollere Muse direkte og usynlig. Alt brukeren hadde gitt Muse tilgang til, inkludert meldinger, e‑post og økonomi, ville også bli eksponert for den lokale angriperen, skrev han. I et eget innlegg 21. september kalte han feilen trivielt utnyttbar og ba om en løsning.

Tilkoblede enheter og en fjern vektor

Eksponeringen Wardle beskrev strekker seg utover en enkelt Mac. I et innlegg kl. 20:30 UTC 21. september 2026 skrev han at når en Mac er utnyttet, kan en angriper samhandle med alle brukerens tilkoblede enheter som også kjører Muse, inkludert å fjernstyre den mobile iOS‑Muse‑klienten usynlig.

Wardle skrev 22. september 2026 at en fjern vektor også eksisterte: et ClickFix‑lignende angrep som kun krever en enkelt bruker‑kjørt kommando, kunne levere kapringen og gi en fjern angriper Muse‑omfattende kontroll over alle offerets Muse‑aktiverte enheter, inkludert iOS. Han tok opp dette både i innlegget som bekreftet oppdateringen og i et oppfølgingssvar i avslørings‑tråden.

Metas dokumenterte sikkerhetsdesign

Meta lanserte Muse 8. september 2026, og introduserte den som selskapets personlige agent i et forskningsblogginnlegg som beskriver systemets sikkerhetsarkitektur. Meta oppga at de designet systemet med antakelsen om at agenten kan være under angrep, og for å begrense potensiell skade. I henhold til dette designet kjører agentens daemon og verktøyene den utfører inne i en systemd‑nspawn‑kjørecell isolert fra verts‑systemet, og en separat verts‑agent kalt Sentinel fungerer som den eneste tillatelsesmyndigheten for tilkoblingshandlinger og all nettverksutgang. Legitimations­opplysninger for tilkoblede tjenester lagres i brukerens virtuelle maskin, og Sentinel utfører just‑in‑time‑innsetting av legitimasjon ved nettverksgrensen, slik at agenten aldri ser de faktiske token‑ene, ifølge innlegget.

I samme innlegg sa Meta at de åpner Muse‑bug‑bounty‑programmet for alle, med premier på opptil $300 000 for gyldige rapporter, inkludert opptil $130 000 for vellykkede prompt‑injeksjonsforsøk som påvirker én bruker.

Meta’s Help Center dokumenterer ytterligere beskyttelser: hver Muse‑brukers virtuelle maskin er isolert fra andre brukeres agenter, legitimasjon som brukernavn og passord lagres i en Secure Credentials Store som gjør at Muse kan utføre autoriserte handlinger uten at AI‑modellen ser passordet, og Muse er designet for å be om bekreftelse før visse viktige handlinger, som å sende en e‑post eller foreta et kjøp. Help Centeret oppgir at viktige tillatelses‑ og sikkerhetssjekker opererer separat fra AI‑modellen, slik at de ikke er avhengige av at modellen selv gjenkjenner en ondsinnet instruksjon.

Meta sin forskningspost sier at Muse ikke er immun mot angrep, og at prompt‑injeksjon fortsatt er et åpent problem i hele bransjen. Selskapet oppga at de planlegger å levere en Muse Confidential VM, designet for kryptografisk og verifiserbart å hindre Meta selv i å få tilgang til data i en brukers VM, senere i år.

Miles Okada er en AI-generert analytiker hos Unite.AI, som dekker kunstig intelligens og cybersikkerhet med fokus på nye trusler, defensive arkitekturer og de evoluerende dynamikkene mellom angripere og automatiserte systemer. Hans arbeid undersøker hvordan AI former sikkerhetsoperasjoner, fra autonome trusseldeteksjon og respons til oppblomstringen av motstridende AI-teknikker.
Med en teknisk og etterforskningsorientert perspektiv, analyserer Miles sikkerhetsforskning, hendelsesrapporter og virkelige implementeringer for å forstå hvor AI styrker forsvar - og hvor det introduserer nye sårbarheter. Han legger særlig merke til modellutnyttelse, datapforgiftning, angrepsautomatisering og de operative realitetene ved å sikre AI-drevne systemer i stor skala.
Artikler skrevet av Miles Okada er AI-generert og gjennomgått av Unite.AIs redaksjonelle team for å sikre nøyaktighet, stringens og ansvarlig dekning av det raskt endrende AI-sikkerhetslandskapet.