Meta 个人智能体 Muse macOS 版被曝严重漏洞,可被劫持操控关联应用利空

2026-09-25 14:24:41
来源:IT之家
分享
文章提及标的

IT之家9月25日消息,macOS安全研究员、Objective-See Foundation创始人Patrick Wardle发现,Meta(META)面向macOS用户推出的Muse存在一项严重的零日漏洞,攻击者可借助一个隐藏配置项劫持用户的Muse账户,并利用其已获得的系统权限访问邮件、日历、WhatsApp等关联应用。

Patrick Wardle将这一漏洞命名为“Not-a-Mused”。好消息是,Meta(META)在漏洞公开后发布热修复程序,移除了相关调试功能。

Wardle表示,该漏洞允许本地进程或一条终端命令接管整个Muse账户,使AI助手本身成为攻击入口,而无需传统意义上的复杂恶意软件。

漏洞的核心问题出现在Muse的语音输入功能。与苹果(AAPL)在本地设备完成语音转写不同,Muse会将语音数据发送至云端处理。

Wardle发现,一个名为endo_voyager_dictation_endpoint的未公开配置项,可被用户账户权限下运行的应用或脚本修改,而且不会触发macOS的额外权限提示。

攻击者只需将这一配置项指向自己控制的服务器,便可截获用户的语音指令以及账户认证Token。一旦获得认证Token,攻击者即可直接操控已登录的Muse,并借助其已有权限执行读取邮件、访问日历或操作其他已连接应用等操作,而无需再开发针对这些应用的专门攻击程序。

Wardle还演示称,发动攻击并不需要复杂的入侵手段。攻击者可以通过ClickFix等社会工程学手法,诱导用户复制并执行一段终端命令,即可完成初始入侵并实施后续攻击。

Meta(META) Superintelligence Labs的David Singleton证实,在漏洞公开后,公司已推送热修复更新,删除了导致问题的调试语音配置项,以封堵这一漏洞。

免责声明:风险提示:本文内容仅供参考,不代表同花顺观点。同花顺各类信息服务基于人工智能算法,如有出入请以证监会指定上市公司信息披露平台为准。如有投资者据此操作,风险自担,同花顺对此不承担任何责任。
homeBack返回首页
不良信息举报与个人信息保护咨询专线:10100571违法和不良信息涉企侵权举报涉算法推荐举报专区涉青少年不良信息举报专区

浙江同花顺互联信息技术有限公司版权所有

网站备案号:浙ICP备18032105号
证券投资咨询服务提供:浙江同花顺云软件有限公司 (中国证监会核发证书编号:ZX0050)
AIME