产品派
返回

Meta Muse macOS客户端零日漏洞被披露

AIInfoQ 中文站2026/10/8 12:00:21
AI 导读

安全研究员 Patrick Wardle 披露,Meta 新推出的 Muse macOS 桌面客户端存在一个尚未按正式流程编号的零日漏洞。该应用被定位为自主式人工智能助手,设计上需要访问应用、日历、邮件和文件等系统资源。Wardle 指出,本地运行的软件或 Shell 命令可借助该漏洞接管应用的部分通信流程,利用用户此前授予 Muse 的权限绕过 macOS 的常规安全边界。目前该问题没有正式安全公告,也没有 CVE 编号。

问题出在一个名为 endo_voyager_dictation_endpoint 的隐藏配置键。它原本用于指定语音听写功能连接的云端服务器地址,负责接收音频并返回转录内容。但在 macOS 上,普通本地进程或脚本无需管理员权限,也不会触发系统授权弹窗,就可以改写这一配置值。攻击者一旦修改该地址,Muse 的听写流量就可能被静默导向攻击者控制的服务器。

从利用结果看,风险不仅限于音频内容泄露。用户使用听写功能时,客户端会把原始麦克风音频以及与 Muse 账户相关的有效身份验证令牌发送到配置端点。Wardle 演示称,攻击者可部署代理服务器,在截获令牌和音频的同时继续把正常请求转发到 Meta 服务器,以降低被用户察觉的可能。掌握会话凭据和命令通道后,攻击者还可能通过提示词注入在语音请求中加入隐藏指令,使助手后台执行越权任务,例如读取本地文档或获取 WhatsApp 聊天记录。

该漏洞的关键影响在于放大了智能体应用已有权限带来的风险。macOS 依赖“透明度、同意与控制”(TCC)机制限制应用访问麦克风、文件、通讯录、日历等敏感资源;但 Muse 这类智能体往往会被用户授予较广权限。一旦其配置可被本地恶意程序篡改,攻击者便无需单独编写复杂窃密软件,而是可把一个已签名、受信任且拥有权限的助手变成攻击入口。还有前 Meta AI 安全工程管理人员表达了类似担忧,认为这种深度集成存在架构性风险。

Wardle 同时发布了名为 not-a-mused 的概念验证工具,用于展示如何借由被劫持的智能体执行多种命令。此次披露前不久,亚马逊曾以不符合自动化智能体访问政策为由,禁止 Muse 访问其购物平台。漏洞公开后,Meta 已向 macOS 版 Muse 推送热修复,从生产客户端中移除了这个内部调试首选项,从而阻止本地修改听写服务器目标地址。

Meta 将该问题归类为内部配置缺陷,而非需要走正式 CVE 分配流程的漏洞。Meta 超级智能实验室的 David Singleton 称,这是一个需要攻击者先具备本地代码执行能力的配置问题,工程团队已通过移除生产构建中的内部调试键解决。不过安全社区对这一表述存在分歧,认为利用 ClickFix 等社会工程方式获取初始执行并不困难,而绕过苹果 TCC 机制本身通常并不简单。部分工程讨论还指出,将跨设备同步、完整磁盘权限、音频流和私人聊天集中到一个未受沙箱限制、可改调试端点的签名智能体中,会为普通恶意软件提供低成本绕过平台保护的路径。

MetaMusemacOS安全零日漏洞AI助手

本文基于公开渠道信息整理,内容可能存在不准确或遗漏之处,不代表本站立场,如内容涉及侵权或错误,请联系我们处理。

阅读原文