Meta修复AI助手Muse Mac版零日漏洞
Meta旗下AI助手Muse的Mac版应用近日被曝存在一个零日漏洞。该漏洞涉及应用的听写功能,攻击者可通过本地恶意程序篡改服务器端点,进而劫持用户音频及账户令牌。Meta Superintelligence Labs的David Singleton于周二凌晨在X平台宣布,公司已针对该问题发布热修复补丁。
Muse于9月8日推出,是一款可处理发送邮件、预订旅行、购物、追踪目标等任务的个人AI助手。用户需授权其访问大量应用、账号和设备功能,因此此类可能劫持智能体的漏洞尤其令人关注。David Singleton表示,Meta非常重视Muse的隐私和安全问题,并致力于保持透明。
据Singleton介绍,Muse发布版本中有一个允许开发人员更改听写功能所用服务器端点的内部设置,该设置位于应用的本地偏好中,可被用户账户下运行的其他程序修改。攻击者一旦在Mac上运行恶意代码,就能将Muse的听写流量重定向至其控制的服务器,从而获取用户口述音频和Muse账户的认证令牌,进而利用用户已授予的权限劫持Muse。
该漏洞由Mac安全研究员Patrick Wardle发现,并于周一披露。Wardle告诉Ars Technica,他开发了多个概念验证攻击,包括写入恶意文件、拍摄照片等。Meta方面回应称,这是本地提权攻击而非远程利用,实际风险较低,但已通过移除可更改听写端点的设置完成修复。Wardle则反驳称,此类漏洞可通过ClickFix式攻击利用,并不难以利用。
- 2026-09-22 23:40 | gizmodo.com:Meta Just Patched a Major Zero-Day Vulnerability in Its Muse AI Assistant阅读原文
Meta’s do-it-all AI assistant Muse launched two weeks ago, and the company has already had to patch a pretty serious zero-day vulnerability in its app for Mac computers. David Singleton, who works at Meta Superintelligence Labs, said shortly after midnight Tuesday that the company had issued a “hotf...