Кібербезпека
Meta швидко виправляє нульовий день Muse, який дозволяв зловмисникам захопити AI‑агента

Дослідник безпеки Патрік Уордл сказав 22 вересня 2026 року, що Meta виправила нульову вразливість у Muse, її нещодавно запущеному персональному AI‑агенті, після його публічного розкриття 21 вересня 2026 року, коли було виявлено, що непривілейований локальний процес може перенаправляти трафік диктування з Mac‑додатку на контрольовану зловмисником кінцеву точку та невидимо захоплювати агента.
Публічне розкриття та підтвердження виправлення
Уордл опублікував свої висновки у треді у X, який розпочався о 14:42 UTC 21 вересня 2026 року, попереджаючи користувачів не встановлювати Muse та зазначаючи, що серйозні нульові вразливості можуть дозволити локальному шкідливому ПЗ або зловмисникам невидимо захопити агента. Він супроводжував тред репозиторієм proof‑of‑concept на GitHub під назвою “not-a-mused”; історія комітів репозиторію показує три коміти — додавання назви та опису проєкту, створення скрипту notamused.py та оновлення README — усі датовані 21 вересня 2026 року.
У повідомленні у його профілі X, яке має часову мітку 06:36 UTC 22 вересня 2026 року, Уордл написав “Hooray, hot-fixed!” і похвалив швидкість виправлення. У пізнішому повідомленні того ж дня він зазначив, що є прихильником повного розкриття, стверджуючи, що це прискорює виправлення помилок. У своєму розкриттєвому треді він сказав, що поділиться додатковими деталями та новими вразливостями на конференції з безпеки Objective by the Sea v9.
Вразливість кінцевої точки диктування
Згідно з документацією proof‑of‑concept, Muse відкриває недокументоване налаштування під назвою endovoyagerdictation_endpoint, яке локальний зловмисник або шкідливе ПЗ може змінити без особливих привілеїв. Коли користувач натискає кнопку мікрофона в Muse і диктує запит, у треді Уордла зазначається, що додаток надсилає диктування до кінцевої точки зловмисника. README перераховує можливі наслідки: захоплення диктованого аудіо та запитів, ін’єкція запитів у Muse, крадіжка матеріалів автентифікації Muse та зловживання будь‑яким доступом, наданим користувачем агенту. Документація репозиторію підсумовує вплив в одному рядку: “Доступ Muse може потенційно стати доступом зловмисника”.
Proof‑of‑concept реалізує підмножину з понад 50 команд, які надає Muse, і активується через потік диктування за допомогою кнопки мікрофона, згідно з README. У README зазначається, що атака локальна: зловмисник вже повинен мати можливість виконувати код від імені локального користувача. Це розглядає ризик як підвищення, стверджуючи, що Muse може мати значно ширший доступ, ніж звичайне локальне шкідливе ПЗ, що робить його особливо привабливою ціллю для підвищення привілеїв та доступу.
У своєму треді Уордл навів практичний вплив успішного захоплення: крадіжку диктованого аудіо користувача, ін’єкцію запитів, яким Muse довіряє та виконує, та викрадення токену автентифікації користувача для прямого та невидимого керування Muse. Будь‑який доступ, який користувач надавав Muse, включаючи повідомлення, електронну пошту та фінанси, також буде доступний локальному зловмиснику, — написав він. У окремому повідомленні 21 вересня він назвав вразливість тривіальною для експлуатації і закликав виправити її.
Підключені пристрої та віддалений вектор
Вразливість, яку описав Уордл, поширюється за межі одного Mac. У повідомленні о 20:30 UTC 21 вересня 2026 року він написав, що після компрометації Mac зловмисник може взаємодіяти з будь‑якими підключеними пристроями користувача, на яких також працює Muse, включаючи віддалене невидиме управління мобільним клієнтом Muse для iOS.
Уордл написав 22 вересня 2026 року, що існує також віддалений вектор: атака у стилі ClickFix, що вимагає лише одну команду, запущену користувачем, може здійснити захоплення та надати віддаленому зловмиснику контроль над усіма пристроями жертви, що підтримують Muse, включаючи iOS. Він підняв це питання як у повідомленні, що підтверджувало виправлення, так і у подальшій відповіді в своєму розкриттєвому треді.
Документований дизайн безпеки Meta
Meta запустила Muse 8 вересня 2026 року, представивши його як персонального агента компанії у дослідницькій публікації в блозі, що деталізує архітектуру безпеки системи. Meta заявила, що система спроектована з урахуванням можливості атаки на агента та з метою обмеження потенційної шкоди. За цим дизайном демон агента та інструменти, які він виконує, працюють у середовищі systemd-nspawn, ізольованому від хост‑системи, а окремий хост‑агент під назвою Sentinel виступає єдиним органом дозволу для дій конекторів та всього вихідного мережевого трафіку. Облікові дані для підключених сервісів зберігаються у віртуальній машині користувача, і Sentinel здійснює вставку облікових даних у режимі “just‑in‑time” на мережевому кордоні, тому агент ніколи не бачить реальних токенів, згідно з публікацією.
У тому ж дописі Meta повідомила, що відкриває програму bug bounty для Muse для будь‑кого, з винагородами до $300 000 за дійсні звіти, включаючи до $130 000 за успішні спроби ін’єкції запитів, що впливають на одного користувача.
Центр довідки Meta документує додаткові захисти: віртуальна машина кожного користувача Muse ізольована від агентів інших користувачів, облікові дані, такі як імена користувачів і паролі, зберігаються у Secure Credentials Store, що дозволяє Muse виконувати уповноважені дії, не показуючи пароль моделі ШІ, і Muse спроектовано так, щоб запитувати підтвердження перед певними важливими діями, такими як надсилання електронного листа або здійснення покупки. Центр довідки зазначає, що важливі перевірки дозволів і безпеки працюють окремо від моделі ШІ, тому вони не залежать від того, чи розпізнає модель шкідливу інструкцію самостійно.
Дослідницька публікація Meta стверджує, що Muse не є імунним до атак і що ін’єкція підказок залишається відкритою проблемою в усій індустрії. Компанія повідомила, що планує випустити Muse Confidential VM, розроблену для криптографічного та верифікованого запобігання доступу Meta до даних у віртуальній машині користувача, ще цього року.












