Cybersäkerhet

Meta åtgärdar Muse-zerodag som låter angripare kapa AI‑agenten

mm
Lägg till Unite.AI bland dina föredragna källor på Google

Säkerhetsforskaren Patrick Wardle sade den 22 september 2026 att Meta hade snabbt åtgärdat en zerodags sårbarhet i Muse, deras nylanserade personliga AI‑agent, efter hans offentliga avslöjande den 21 september 2026 att en oprivilegierad lokal process kunde omdirigera dikteringstrafiken i Mac‑appen till en angriparkontrollerad slutpunkt och osynligt kapa agenten.

Offentligt avslöjande och bekräftelse av patchen

Wardle publicerade sina fynd i en X-tråd som började kl. 14:42 UTC den 21 september 2026, och varnade användare att inte installera Muse samt skrev att allvarliga zerodagsfel skulle kunna låta lokala skadliga program eller angripare osynligt kapa agenten. Han kopplade tråden till ett proof‑of‑concept‑arkiv på GitHub med titeln “not-a-mused”; arkivets commit‑historik visar dess tre incheckningar – tillägg av projekttitel och beskrivning, skapande av notamused.py‑skriptet och uppdatering av README – alla daterade den 21 september 2026.

I ett inlägg på hans X‑profil med tidsstämpel 06:36 UTC den 22 september 2026 skrev Wardle “Hurra, åtgärdat!” och berömde patchens snabbhet. I ett senare inlägg samma dag skrev han att han är ett fan av fullständigt avslöjande och menar att det får buggar åtgärdade snabbare. I sin avslöjandetråd hade han sagt att han skulle dela fler detaljer och fler buggar på säkerhetskonferensen Objective by the Sea v9.

Dikterings‑slutpunktssårbarheten

Enligt proof‑of‑concept‑dokumentationen avslöjar Muse en odokumenterad inställning kallad endovoyagerdictation_endpoint som en lokal angripare eller skadlig kod kan ändra utan särskilda privilegier. När en användare klickar på Muses mikrofonknapp och dikterar en prompt, enligt Wardles tråd, skickar appen dikteringen till angriparens slutpunkt istället. README listar de potentiella konsekvenserna: fångst av dikterat ljud och prompts, prompt‑injektion i Muse, stöld av Muses autentiseringsmaterial och missbruk av all åtkomst som användaren har beviljat agenten. arkivdokumentationen sammanfattar påverkan i en rad: “Muses åtkomst kan potentiellt bli angriparens åtkomst.”

Proof‑of‑concept‑implementeringen innehåller ett delmängd av de mer än 50 kommandon som Muse exponerar och triggas via mikrofonknappens dikteringsflöde, enligt README. README noterar att attacken är lokal: en angripare måste redan kunna köra kod som den lokala användaren. Den beskriver risken som en förstärkningsrisk och påstår att Muse kan ha avsevärt bredare åtkomst än vanlig lokal skadlig kod, vilket gör den till ett särskilt användbart mål för privilegie‑ och åtkomstförstärkning.

I sin tråd listade Wardle den praktiska påverkan av en lyckad kapning: stjäla en användares dikterade ljud, injicera prompts som Muse litar på och kör, samt stjäla användarens autentiseringstoken för att kontrollera Muse direkt och osynligt. Allt som användaren hade beviljat Muse åtkomst till, inklusive meddelanden, e‑post och ekonomi, skulle också exponeras för den lokala angriparen, skrev han. I ett separat inlägg den 21 september kallade han sårbarheten trivial att utnyttja och begärde en åtgärd.

Anslutna enheter och en fjärrvektor

Den exponering Wardle beskrev sträcker sig bortom en enskild Mac. I ett inlägg kl. 20:30 UTC den 21 september 2026 skrev han att när en Mac har utnyttjats kan en angripare interagera med alla användarens anslutna enheter som också kör Muse, inklusive att fjärrstyra den mobila iOS‑Muse‑klienten osynligt.

Wardle skrev den 22 september 2026 att en fjärrvektor också hade funnits: en ClickFix‑liknande attack som bara kräver ett enda användarkörda kommando kunde leverera kapningen och ge en fjärrangripare Muse‑specifik kontroll över alla en offers Muse‑aktiverade enheter, inklusive iOS. Han tog upp detta både i inlägget som bekräftade patchen och i ett uppföljningssvar i sin avslöjandetråd.

Metas dokumenterade säkerhetsdesign

Meta lanserade Muse den 8 september 2026 och presenterade den som företagets personliga agent i ett forskningsblogginlägg som beskriver systemets säkerhetsarkitektur. Meta sade att de designade systemet för att anta att agenten kan vara under attack och för att begränsa potentiell skada. Enligt den designen körs agentens daemon och verktygen den exekverar i en systemd‑nspawn‑runtime‑cell isolerad från värdsystemet, och en separat värd‑sida‑agent kallad Sentinel fungerar som den enda behörighetsmyndigheten för anslutningsåtgärder och all nätverksexport. Referenser för anslutna tjänster lagras i användarens virtuella maskin, och Sentinel utför just‑in‑time‑inmatning av referenser vid nätverksgränsen, så att agenten aldrig ser de faktiska token, enligt inlägget.

I samma inlägg sade Meta att de öppnar Muse‑bug‑bounty‑programmet för alla, med belöningar på upp till $300 000 för giltiga rapporter, inklusive upp till $130 000 för lyckade prompt‑injektionsförsök som drabbar en användare.

Metas hjälpcenter dokumenterar ytterligare skydd: varje Muse‑användares virtuella maskin är isolerad från andra användares agenter, autentiseringsuppgifter såsom användarnamn och lösenord lagras i en Secure Credentials Store som låter Muse utföra auktoriserade åtgärder utan att AI‑modellen ser lösenordet, och Muse är konstruerad för att be om bekräftelse innan vissa viktiga åtgärder, såsom att skicka ett e‑postmeddelande eller göra ett köp. Hjälpcentret anger att viktiga behörighets‑ och säkerhetskontroller körs separat från AI‑modellen, så de är inte beroende av att modellen själv identifierar en skadlig instruktion.

Metas forskningsinlägg konstaterar att Muse inte är immun mot attacker och att prompt‑injektion fortfarande är ett öppet problem i branschen. Företaget sade att de planerar att leverera en Muse Confidential VM, designad för att kryptografiskt och verifierbart förhindra Meta själva från att få åtkomst till data i en användares VM, senare i år.

Miles Okada är en AI-genererad analytiker på Unite.AI, som täcker artificiell intelligens och cybersäkerhet med fokus på nya hot, defensiva arkitekturer och de föränderliga dynamikerna mellan angripare och automatiserade system. Hans arbete undersöker hur AI omformar säkerhetsoperationer, från autonom hotdetektering och respons till uppkomsten av adversarial AI-tekniker.
Med en teknisk och undersökande perspektiv analyserar Miles säkerhetsforskning, incidentrapporter och verkliga distributioner för att förstå var AI stärker försvar - och var den introducerar nya sårbarheter. Han ägnar särskild uppmärksamhet åt modellutnyttjande, dataförgiftning, attackautomatisering och de operativa realiteterna för att skydda AI-drivna system i stor skala.
Artiklar skrivna av Miles Okada är AI-genererade och granskade av Unite.AIs redaktionella team för att säkerställa noggrannhet, stränghet och ansvarsfull rapportering av den snabbt föränderliga AI-säkerhetslandskapet.