The Verge 1小时前 · 2026-09-22 20:06:11 · 2 阅读
Meta 修复 Muse 零日漏洞,阻断攻击者对 AI 代理的接管
Meta 已为其 Muse macOS 应用发布补丁,以修复一个零日漏洞。该漏洞允许攻击者接管 AI 代理。据Ars Technica报道,安全研究员 Patrick Wardle 发现此 bug 利用了 Muse 中一个未公开的设置。该设置允许运行本地代码的潜在攻击者将转录处理从 Meta 服务器重定向到攻击者自己的端点,从而使攻击者获得对 Muse 账户的访问权限。
据报道,多项设计决策导致了此缺陷,包括让 Muse 听写功能在云端而非设备上运行,以及允许任何应用程序控制 Muse 的所有未公开设置。Wardle 开发了概念验证攻击来测试该漏洞,通过 Muse 拍摄照片并将恶意文件写入磁盘,且在许多情况下未向用户发出警报。
“我们可以操纵代理并利用其权限做任何想做的事。因此,我们无需编写全面的 Mac 恶意软件窃取器,只需直接利用 AI 助手本身,” Wardle 告诉 Ars Technica。“至少,他们一开始就应该考虑安全性,但他们完全没有做到。”
原始来源: The Verge