Meta 助手 Muse 被曝高危 0-day,本地应用可劫持账号
据 Ars Technica 报道,macOS 安全专家 Patrick Wardle 发现 Meta 的 AI 助手 Muse 存在一个 0-day 漏洞,本地应用或终端命令可借此获取账号认证令牌,从而完全控制 Muse 账号。Meta 尚未回应,亚马逊已开始阻止 Muse 在其站点购物。
核心事实
据 Ars Technica 报道,macOS 安全专家 Patrick Wardle 发现 Meta 的 AI 助手 Muse 存在一个尚未修复的 0-day 漏洞。报道称,该漏洞允许任何本地安装的应用或终端命令获取用于认证用户 Muse 账号的令牌,进而取得对账号的完全控制。Wardle 表示他已构造出多个概念验证攻击,例如向磁盘写入恶意文件、调用摄像头拍照,且在很多情况下用户不会收到提示。Meta 方面未回复相关邮件提问,该漏洞尚未获官方确认。
背景与影响
Muse 是 Meta 数周前推出的 AI 助手,据称可处理预约、填表、客服、购物、生成图像与文档,并连接用户的 WhatsApp、邮箱、日历和社交账号。报道指出,Muse 的 macOS 应用需要用户授予文件写入、麦克风、摄像头、位置和日历等系统权限,而该漏洞绕过了苹果为限制应用访问这些资源而设置的默认防护。Wardle 认为,Meta 选择将听写转录放在云端、并允许任意应用修改一批未公开设置,是漏洞得以成立的设计原因。此外,报道称亚马逊在漏洞披露前约 12 小时开始阻止用户通过 Muse 在其站点购物,理由是 Muse 属于未经授权的 AI 代理,违反其使用条件,并已要求 Meta 将亚马逊从该体验中移除。
限制与来源
上述内容来自 Ars Technica 的报道及其中引述的安全研究者说法,Meta 与亚马逊的立场均以报道中的表述为准,相关功能、可用范围与政策可能随时调整,请以各公司官网当前信息为准。报道提到 Wardle 计划在 11 月的 Objective by the Sea 安全会议上进一步披露该漏洞细节。本文不构成任何安全、法律或投资建议。