Кибербезопасность
Meta быстро исправляет уязвимость нулевого дня в Muse, позволяющую злоумышленникам захватить ИИ‑агента

Исследователь в области безопасности Патрик Уордл сказал 22 сентября 2026 г., что Meta быстро исправила уязвимость нулевого дня в Muse, её недавно запущенном персональном ИИ‑агенте, после его публичного раскрытия 21 сентября 2026 г., в котором он сообщил, что непривилегированный локальный процесс может перенаправлять трафик диктовки приложения для Mac на контролируемый злоумышленником конечный пункт и незаметно захватывать агента.
Публичное раскрытие и подтверждение патча
Уордл опубликовал свои выводы в теме в X, начавшейся в 14:42 UTC 21 сентября 2026 г., предупредив пользователей не устанавливать Muse и написав, что серьёзные уязвимости нулевого дня могут позволить локальному вредоносному ПО или злоумышленникам незаметно захватить агента. Он сопроводил тему репозиторием с доказательством концепции на GitHub под названием “not-a-mused”; история коммитов репозитория показывает три коммита — добавление названия и описания проекта, создание скрипта notamused.py и обновление README — все датированы 21 сентября 2026 г.
В сообщении в его профиле в X, отмеченном 06:36 UTC 22 сентября 2026 г., Уордл написал “Ура, исправлено!”, похвалив скорость патча. В более позднем сообщении того же дня он написал, что является сторонником полного раскрытия, утверждая, что это ускоряет исправление багов. В своей теме раскрытия он сказал, что поделится дополнительными деталями и новыми уязвимостями на конференции по безопасности Objective by the Sea v9.
Уязвимость конечной точки диктовки
Согласно документации доказательства концепции, Muse раскрывает недокументированную настройку под названием endovoyagerdictation_endpoint, которую локальный злоумышленник или вредонос может изменить без специальных привилегий. Когда пользователь нажимает кнопку микрофона в Muse и диктует запрос, как указывает тема Уордла, приложение отправляет диктовку на конечный пункт злоумышленника. В README перечислены возможные последствия: захват диктованного аудио и запросов, внедрение запросов в Muse, кража аутентификационных данных Muse и злоупотребление любым доступом, предоставленным пользователем агенту. документация репозитория суммирует влияние в одной строке: “Доступ Muse может потенциально стать доступом злоумышленника”.
Доказательство концепции реализует подмножество из более чем 50 команд, которые предоставляет Muse, и активируется через поток диктовки по нажатию кнопки микрофона, согласно README. В README отмечается, что атака локальная: злоумышленник уже должен иметь возможность выполнять код от имени локального пользователя. Риск описывается как усиление, поскольку Muse может обладать значительно более широким доступом, чем обычное локальное вредоносное ПО, что делает его особенно привлекательной целью для повышения привилегий и доступа.
В своей теме Уордл перечислил практические последствия успешного захвата: кражу диктованного пользователем аудио, внедрение запросов, которым Muse доверяет и которые он исполняет, а также кражу токена аутентификации пользователя для прямого и незаметного управления Muse. Всё, к чему пользователь предоставил Muse доступ, включая сообщения, электронную почту и финансовую информацию, также будет доступно локальному злоумышленнику, — написал он. В отдельном сообщении 21 сентября он назвал уязвимость тривиальной для эксплуатации и потребовал исправления.
Подключённые устройства и удалённый вектор
Описанное Уордлом раскрытие выходит за пределы одного Mac. В сообщении от 20:30 UTC 21 сентября 2026 г. он написал, что после эксплуатации Mac злоумышленник может взаимодействовать с любыми подключёнными к пользователю устройствами, на которых также запущен Muse, включая удалённое невидимое управление мобильным клиентом Muse для iOS.
Уордл написал 22 сентября 2026 г., что также существует удалённый вектор: атака в стиле ClickFix, требующая лишь одной команды, запущенной пользователем, может выполнить захват и предоставить удалённому злоумышленнику контроль уровня Muse над всеми устройствами жертвы, поддерживающими Muse, включая iOS. Он поднял этот вопрос как в сообщении, подтверждающем исправление, так и в последующем ответе в своей теме раскрытия.
Документированный дизайн безопасности Meta
Meta запустила Muse 8 сентября 2026 г., представив её как персонального агента компании в исследовательском посте в блоге, описывающем архитектуру безопасности системы. Meta заявила, что система спроектирована с учётом того, что агент может находиться под атакой, и направлена на ограничение потенциального ущерба. В соответствии с этим дизайном демон агента и инструменты, которые он исполняет, работают внутри runtime‑ячейки systemd-nspawn, изолированной от хост‑системы, а отдельный агент на стороне хоста под названием Sentinel выступает единственным органом разрешения для действий коннекторов и всего исходящего трафика. Учётные данные для подключённых сервисов хранятся в виртуальной машине пользователя, и Sentinel осуществляет вставку учётных данных «just‑in‑time» на сетевой границе, так что агент никогда не видит реальные токены, согласно посту.
В том же посте Meta заявила, что открывает программу вознаграждения за уязвимости Muse для всех, с наградами до 300 000 $ за действительные сообщения, включая до 130 000 $ за успешные попытки внедрения запросов, затрагивающие одного пользователя.
Справочный центр Meta документирует дополнительные меры защиты: виртуальная машина каждого пользователя Muse изолирована от агентов других пользователей, учетные данные, такие как имена пользователей и пароли, хранятся в Secure Credentials Store, который позволяет Muse выполнять авторизованные действия, не показывая пароль модели ИИ, и Muse спроектирован так, чтобы запрашивать подтверждение перед некоторыми важными действиями, такими как отправка электронного письма или совершение покупки. Справочный центр отмечает, что важные проверки разрешений и безопасности работают независимо от модели ИИ, поэтому они не зависят от того, сможет ли модель самостоятельно распознать злонамеренную инструкцию.
В исследовательском посте Meta говорится, что Muse не защищён от атак, и что внедрение подсказок остаётся открытой проблемой во всей отрасли. Компания заявила, что планирует выпустить Muse Confidential VM, разработанный для криптографической и проверяемой блокировки доступа Meta к данным в виртуальной машине пользователя, позже в этом году.












