Meta的Muse AI助手存在严重0-day漏洞

Muse, Meta's extraordinarily privileged AI assistant, has a serious 0-day

Meta的Muse AI助手存在严重0-day漏洞

Meta CEO Mark Zuckerberg曾大力宣传其AI助手Muse的安全性与隐私保护,称其“从底层为隐私和安全构建”。然而,安全专家Patrick Wardle发现了一个严重的0-day漏洞,允许任何本地应用或终端命令获取Muse的认证令牌,从而完全控制该助手。攻击者只需通过简单的ClickFix攻击,即可篡改语音转录的端点,窃取用户数据甚至执行恶意操作。更令人担忧的是,Muse的设计决策忽视了macOS默认的安全防护,导致其权限被滥用。Amazon已因此开始阻止Muse在其网站上使用,并质疑其作为第三方AI代理的合规性。这一事件再次提醒我们,AI助手在追求功能强大的同时,必须将安全置于首位。

我们可以操控这个代理并利用其权限做任何我们想做的事,因此我们无需编写复杂的Mac恶意软件窃取器,只需利用AI助手本身即可。

同日更多故事

2026-09-22