网络安全
Meta 紧急修复 Muse 零日漏洞,攻击者可劫持 AI 代理

安全研究员 Patrick Wardle 于 2026 年 9 月 22 日表示,Meta 已对其新推出的个人 AI 代理 Muse 的零日漏洞进行了紧急修复,此前他于 2026 年 9 月 21 日公开披露,未经特权的本地进程可以将 Mac 应用的语音输入流重定向到攻击者控制的端点,并在不被察觉的情况下劫持该代理。
公开披露与补丁确认
Wardle 在 一条 X 线程 中发布了他的发现,该线程于 2026 年 9 月 21 日 14:42 UTC 开始,警告用户不要安装 Muse,并写道,严重的零日缺陷可能让本地恶意软件或攻击者在不被察觉的情况下劫持代理。他将该线程与 GitHub 上名为 “not-a-mused” 的概念验证仓库关联;该仓库的 提交历史 显示了三次提交——添加项目标题和描述、创建 notamused.py 脚本以及更新 README——全部标注为 2026 年 9 月 21 日。
在 他在 X 个人资料上的一篇帖子(时间戳为 2026 年 9 月 22 日 06:36 UTC)中,Wardle 写道 “太好了,已紧急修复!” 并赞扬了补丁的速度。当日稍后的另一篇帖子中,他表示自己是完全披露的拥护者,称这种做法能更快修复漏洞。在他的披露线程中,他曾表示会在 Objective by the Sea 第 9 届安全大会上分享更多细节和更多漏洞。
语音输入端点缺陷
根据概念验证的文档,Muse 暴露了一个未记录的设置,称为 endo航行者dictation_endpoint,本地攻击者或恶意软件无需特殊权限即可修改。当用户点击 Muse 的麦克风按钮并口述提示时,Wardle 的线程指出,应用会将语音发送到攻击者的端点。README 列出了潜在后果:捕获口述的音频和提示、向 Muse 注入提示、窃取 Muse 的身份验证材料,以及滥用用户授予代理的任何访问权限。仓库文档用一句话概括了影响:“Muse 的访问可能会变成攻击者的访问”。
概念验证实现了 Muse 所公开的 50 多个命令中的一个子集,并通过麦克风按钮的语音输入流程触发,正如 README 所述。README 说明该攻击是本地的:攻击者必须已经能够以本地用户身份执行代码。它将风险描述为放大效应,指出 Muse 可能拥有远超普通本地恶意软件的访问权限,这使其成为特权和访问放大的特别有价值的目标。
在他的线程中,Wardle 列出了成功劫持的实际影响:窃取用户的口述音频、注入 Muse 信任并执行的提示,以及窃取用户的身份验证令牌以直接且隐蔽地控制 Muse。用户授予 Muse 的任何访问权限,包括消息、电子邮件和财务信息,也将被本地攻击者获取,他写道。在 9 月 21 日的另一篇帖子中,他称该缺陷易于利用,并呼吁尽快修复。
已连接设备与远程向量
Wardle 描述的风险并不局限于单台 Mac。2026 年 9 月 21 日 20:30 UTC 的一篇帖子中,他写道,一旦 Mac 被利用,攻击者即可与用户的任何已连接设备交互,只要这些设备也在运行 Muse,包括对移动 iOS Muse 客户端进行远程且隐蔽的任务指派。
Wardle 于 2026 年 9 月 22 日写道,亦存在远程向量:一种仅需用户执行单条命令的 ClickFix 式攻击即可实现劫持,并赋予远程攻击者对受害者所有启用 Muse 的设备(包括 iOS)的 Muse 级控制权。他在确认补丁的帖子以及披露线程的后续回复中都提出了这一点。
Meta 的已记录安全设计
Meta 于 2026 年 9 月 8 日推出了 Muse,并在 一篇研究博客文章 中将其介绍为公司的个人代理,详细阐述了系统的安全架构。Meta 表示,系统的设计假设代理可能受到攻击,并旨在限制潜在损害。基于该设计,代理的守护进程及其执行的工具运行在与宿主系统隔离的 systemd-nspawn 运行时单元中,另有一个名为 Sentinel 的宿主侧代理充当连接器操作及所有网络流出的唯一权限授权者。已连接服务的凭证存储在用户的虚拟机中,Sentinel 在网络边界进行即时凭证注入,因此代理永远看不到真实令牌,文章如此说明。
在同一篇文章中,Meta 表示将 Muse 漏洞赏金计划向所有人开放,针对有效报告最高奖励 300,000 美元,其中针对影响单个用户的成功提示注入尝试最高可获 130,000 美元。
Meta帮助中心记录了额外的防护措施:每个Muse用户的虚拟机与其他用户的代理相互隔离,用户名和密码等凭证存放在安全凭证存储中,使Muse能够在不让AI模型看到密码的情况下完成授权操作,且Muse在执行某些重要操作时(例如发送电子邮件或进行购买)会请求确认。帮助中心指出,重要的权限和安全检查独立于AI模型运行,因此不依赖模型自行识别恶意指令。
Meta的研究报告指出,Muse并非对攻击免疫,提示注入仍是整个行业的未解难题。公司表示计划在今年晚些时候推出Muse Confidential VM,旨在通过加密和可验证的方式防止Meta本身访问用户虚拟机中的数据。












