ความปลอดภัยไซเบอร์
Meta แก้ไขด่วนช่องโหว่ศูนย์วันของ Muse ที่ทำให้ผู้โจมตียึดครองเอเจนต์ AI

นักวิจัยด้านความปลอดภัย Patrick Wardle กล่าวเมื่อวันที่ 22 กันยายน 2026ว่า Meta ได้ทำการแก้ไขด่วนช่องโหว่ศูนย์วันใน Muse ซึ่งเป็นเอเจนต์ AI ส่วนบุคคลที่เพิ่งเปิดตัว หลังจากที่เขาเปิดเผยต่อสาธารณะเมื่อวันที่ 21 กันยายน 2026ว่า กระบวนการระดับท้องถิ่นที่ไม่มีสิทธิพิเศษสามารถเปลี่ยนเส้นทางการสั่งงานด้วยเสียงของแอป Mac ไปยังปลายทางที่ผู้โจมตีควบคุมและยึดครองเอเจนต์โดยไม่เปิดเผย
การเปิดเผยต่อสาธารณะและการยืนยันการอัปเดต
Wardle เผยแพร่ผลการวิจัยของเขาใน กระทู้บน X ที่เริ่มต้นเวลา 14:42 UTC วันที่ 21 กันยายน 2026 โดยเตือนผู้ใช้ไม่ให้ติดตั้ง Muse และเขียนว่าข้อบกพร่องศูนย์วันร้ายแรงอาจทำให้มัลแวร์หรือผู้โจมตีในระดับท้องถิ่นยึดครองเอเจนต์โดยไม่เปิดเผย เขาแนบกระทู้นี้กับที่เก็บโค้ด proof-of-concept บน GitHub ชื่อ “not-a-mused”; ประวัติการคอมมิต ของที่เก็บแสดงการคอมมิตสามรายการ — การเพิ่มชื่อและคำอธิบายของโครงการ, การสร้างสคริปต์ notamused.py, และการอัปเดต README — ทั้งหมดมีวันที่ 21 กันยายน 2026
ใน โพสต์บนโปรไฟล์ X ของเขา ที่มีเวลา 06:36 UTC วันที่ 22 กันยายน 2026, Wardle เขียนว่า “เย้, แก้ไขด่วนแล้ว!” และชมเชยความเร็วของการอัปเดต ในโพสต์ต่อมาของวันนั้น, เขาเขียนว่าเขาเป็นผู้สนับสนุนการเปิดเผยเต็มรูปแบบ, โดยกล่าวว่ามันทำให้บั๊กได้รับการแก้ไขเร็วขึ้น ในกระทู้การเปิดเผยของเขา, เขาได้บอกว่าจะเผยรายละเอียดเพิ่มเติมและบั๊กเพิ่มเติมที่การประชุมความปลอดภัย Objective by the Sea v9
ข้อบกพร่องจุดสิ้นสุดการสั่งงานด้วยเสียง
ตามเอกสาร proof-of-concept, Muse เปิดเผยการตั้งค่าที่ไม่ได้ระบุชื่อว่า endovoyagerdictation_endpoint ซึ่งผู้โจมตีระดับท้องถิ่นหรือมัลแวร์สามารถแก้ไขได้โดยไม่ต้องมีสิทธิพิเศษ เมื่อผู้ใช้คลิกปุ่มไมโครโฟนของ Muse และสั่งงานด้วยเสียง, ตามที่กระทูของ Wardle ระบุ, แอปจะส่งการสั่งงานไปยังปลายทางของผู้โจมตีแทน README ระบุผลที่อาจเกิดขึ้น: การดักจับเสียงและคำสั่งที่สั่งงาน, การฉีดคำสั่งเข้าสู่ Muse, การขโมยข้อมูลรับรองของ Muse, และการใช้สิทธิ์ใด ๆ ที่ผู้ใช้ได้มอบให้เอเจนต์ เอกสาร เอกสารของที่เก็บโค้ด สรุปผลกระทบในบรรทัดเดียวว่า “การเข้าถึงของ Muse อาจกลายเป็นการเข้าถึงของผู้โจมตี”
Proof-of-concept นี้ดำเนินการส่วนย่อยของคำสั่งกว่า 50 คำสั่งที่ Muse เปิดเผยและถูกกระตุ้นผ่านกระบวนการสั่งงานด้วยเสียงจากปุ่มไมโครโฟน ตามที่ README ระบุ README ชี้ให้เห็นว่าการโจมตีเป็นการโจมตีระดับท้องถิ่น: ผู้โจมตีต้องสามารถรันโค้ดในฐานะผู้ใช้ท้องถิ่นได้แล้ว มันอธิบายความเสี่ยงว่าเป็นการขยายผล, โดยระบุว่า Muse อาจมีการเข้าถึงที่กว้างขวางกว่ามัลแวร์ระดับท้องถิ่นทั่วไป, ทำให้มันเป็นเป้าหมายที่มีประโยชน์อย่างยิ่งสำหรับการขยายสิทธิ์และการเข้าถึง
ในกระทู้ของเขา, Wardle ระบุผลกระทบเชิงปฏิบัติของการยึดครองที่สำเร็จ: การขโมยเสียงที่ผู้ใช้สั่งงาน, การฉีดคำสั่งที่ Muse เชื่อถือและดำเนินการ, และการขโมยโทเค็นการรับรองของผู้ใช้เพื่อควบคุม Muse โดยตรงและโดยไม่เปิดเผย สิ่งใดที่ผู้ใช้ได้มอบสิทธิ์ให้ Muse เข้าถึง, รวมถึงข้อความ, อีเมล, และการเงิน, ก็จะถูกเปิดเผยต่อผู้โจมตีระดับท้องถิ่น, เขาเขียนไว้ ในโพสต์แยกต่างหากเมื่อวันที่ 21 กันยายน, เขาเรียกว่าข้อบกพร่องนี้ง่ายต่อการใช้ประโยชน์และขอให้แก้ไข
อุปกรณ์ที่เชื่อมต่อและเวกเตอร์ระยะไกล
การเปิดเผยที่ Wardle อธิบายขยายออกไปไกลกว่ามาคเครื่องเดียว ในโพสต์เวลา 20:30 UTC วันที่ 21 กันยายน 2026, เขาเขียนว่าหลังจากที่ Mac ถูกโจมตี, ผู้โจมตีสามารถโต้ตอบกับอุปกรณ์ที่เชื่อมต่อของผู้ใช้ที่กำลังรัน Muse ด้วยเช่นกัน, รวมถึงการสั่งงานระยะไกลให้กับไคลเอนต์ Muse บน iOS อย่างไม่เปิดเผย
Wardle เขียนเมื่อวันที่ 22 กันยายน 2026ว่า มีเวกเตอร์ระยะไกลเช่นกัน: การโจมตีแบบ ClickFix ที่ต้องการเพียงคำสั่งเดียวที่ผู้ใช้รันสามารถทำให้เกิดการยึดครองและให้ผู้โจมตีระยะไกลควบคุมอุปกรณ์ที่เปิดใช้งาน Muse ทั้งหมดของเหยื่อ, รวมถึง iOS เขาได้ชี้ให้เห็นประเด็นนี้ทั้งในโพสต์ที่ยืนยันการอัปเดตและในการตอบกลับต่อเนื่องในกระทู้การเปิดเผยของเขา
การออกแบบความปลอดภัยที่ได้รับการบันทึกของ Meta
Meta เปิดตัว Muse เมื่อวันที่ 8 กันยายน 2026, แนะนำให้เป็นเอเจนต์ส่วนบุคคลของบริษัทใน โพสต์บล็อกการวิจัย ที่อธิบายสถาปัตยกรรมความปลอดภัยของระบบ Meta กล่าวว่ามันออกแบบระบบเพื่อสมมติว่าเอเจนต์อาจอยู่ภายใต้การโจมตีและจำกัดความเสียหายที่อาจเกิดขึ้น ภายใต้การออกแบบนั้น, daemon ของเอเจนต์และเครื่องมือที่มันเรียกใช้ทำงานภายในเซลล์ runtime systemd-nspawn ที่แยกจากระบบโฮสต์, และเอเจนต์ด้านโฮสต์แยกที่ชื่อ Sentinel ทำหน้าที่เป็นผู้ให้สิทธิ์เดียวสำหรับการกระทำของคอนเนคเตอร์และการส่งออกเครือข่ายทั้งหมด เครดิตสำหรับบริการที่เชื่อมต่อถูกเก็บไว้ในเครื่องเสมือนของผู้ใช้, และ Sentinel ทำการแทรกเครดิตแบบทันทีที่ขอบเครือข่าย, ดังนั้นเอเจนต์จึงไม่เคยเห็นโทเค็นจริง, ตามที่โพสต์ระบุ
ในโพสต์เดียวกัน, Meta กล่าวว่าได้เปิดโปรแกรมบั๊กบานทีสำหรับ Muse ให้กับทุกคน, โดยมอบรางวัลสูงสุดถึง $300,000 สำหรับรายงานที่ถูกต้อง, รวมถึงสูงสุด $130,000 สำหรับความพยายามฉีดคำสั่งสำเร็จที่ส่งผลต่อผู้ใช้หนึ่งคน
Meta’s Help Center บันทึกการป้องกันเพิ่มเติม: เครื่องเสมือนของผู้ใช้ Muse แต่ละคนจะถูกแยกออกจากเอเจนต์ของผู้ใช้คนอื่น ข้อมูลรับรองเช่นชื่อผู้ใช้และรหัสผ่านจะถูกเก็บไว้ใน Secure Credentials Store ที่ทำให้ Muse สามารถดำเนินการที่ได้รับอนุญาตได้โดยที่โมเดล AI ไม่ได้เห็นรหัสผ่าน และ Muse ถูกออกแบบให้ขอการยืนยันก่อนทำการสำคัญบางอย่าง เช่น การส่งอีเมลหรือการทำการซื้อ ศูนย์ช่วยเหลือระบุว่าการตรวจสอบสิทธิ์และความปลอดภัยที่สำคัญทำงานแยกจากโมเดล AI ดังนั้นจึงไม่ต้องพึ่งพาการที่โมเดลจะรับรู้คำสั่งที่เป็นอันตรายด้วยตนเอง
โพสต์วิจัยของ Meta ระบุว่า Muse ไม่ได้ปลอดภัยจากการโจมตีและการฉีดคำสั่งยังคงเป็นปัญหาเปิดที่ทั่วอุตสาหกรรม บริษัทกล่าวว่าจะปล่อย Muse Confidential VM ซึ่งออกแบบให้ป้องกันการเข้าถึงข้อมูลใน VM ของผู้ใช้โดย Meta เองด้วยวิธีการเข้ารหัสและตรวจสอบได้อย่างชัดเจน ภายในปลายปีนี้












