产品The Verge AI·原文 2026年9月22日

Meta修复Muse macOS应用零日漏洞,该漏洞可让本地攻击者控制AI代理

安全研究员Patrick Wardle发现,Muse的一项未公开设置可被滥用,把转录处理从Meta服务器重定向到攻击者端点,进而取得Muse账户访问权。Meta在Ars Technica报道发布后数小时内推送热修复,并称实际风险很低。

AI解读:Meta的Muse macOS应用被曝出一个零日漏洞,安全研究员Patrick Wardle利用一项未公开的Muse设置,可以把转录处理从Meta的服务器重定向到自己的端点,从而获得Muse账户的访问权限。Meta在Ars Technica报道发布后数小时内发布补丁。

问题出在几个设计选择上:Muse的听写功能在云端而不是设备本地进行,并且任何应用都能控制所有未公开的Muse设置。Wardle的概念验证攻击可以借Muse拍照、向磁盘写入恶意文件,且在很多情况下不会提醒用户。

Meta强调这是本地权限提升攻击而非远程漏洞,攻击者需要已经以用户账户在机器上运行恶意代码,因此实际风险很低。但对普通用户来说,过去几天里Muse是否被打开过、机器上是否运行过来路不明的程序,决定了这个漏洞是否真的无关紧要。

Meta在发布Muse时重点宣传隐私和安全功能,这次漏洞与宣传形成反差。同时Muse正处在被审视的节点:亚马逊封禁了它的电商平台访问,而发布前 12 天移动端下载量据称超过ChatGPT在美国和加拿大的同期首秀。

Meta已为其Muse macOS应用发布补丁,此前安全研究员Patrick Wardle发现一个零日漏洞,可让攻击者控制这个AI代理。

据Ars Technica报道,Wardle找到的漏洞利用了一项未公开的Muse设置,使本地运行代码的潜在攻击者能够把转录处理从Meta的服务器重定向到自己的端点,从而获得Muse账户的访问权。

Wardle为测试该漏洞开发的概念验证攻击,可以借Muse拍照,并向磁盘写入恶意文件,在很多情况下不会提醒用户。

漏洞的利用方式与Wardle的演示

Wardle对Ars Technica表示:“我们可以操纵这个代理,并利用它的权限做任何我们想做的事。所以,我们不必自己写一个非常全面的Mac恶意软件窃取器,直接利用这个AI助手本身就行。”他还说:“至少,他们应该从一开始就考虑安全,而他们并没有。”

该漏洞得以成立,据Ars Technica报道,与几个设计决策有关:Muse的听写功能在云端而不是设备本地进行,而且任何应用都可以控制Muse的全部未公开设置。Wardle的概念验证攻击通过Muse拍照并写入恶意文件,很多情况下未向用户发出提醒。

Meta的回应与风险认定

Meta在Ars报道发布后数小时内修复了该漏洞。Meta Superintelligence Labs的David Singleton在X上表示:“这是一次本地权限提升攻击,不是远程漏洞利用。因此,利用它造成伤害需要用户机器上已经以用户账户运行着恶意代码,Muse Mac应用对用户的实际风险因此相当低。”

Singleton补充说:“尽管如此,我们已经为应用发布了一个热修复来解决该问题。”

与发布宣传的反差及外部审视

这次漏洞与Meta本月早些时候发布Muse时所强调的隐私和安全功能形成对比。

Muse发布之际,Meta正试图从竞争对手AI提供商手中夺回阵地。亚马逊最近阻止Muse访问其电商平台,并声称Meta从未获得其许可。

不过,发布对Meta来说仍是成功的:据报道,Muse移动应用上线头 12 天的估算下载量超过了ChatGPT在美国和加拿大的同期首秀,Meta股价周一上涨 11%。

信息来源

The Verge AI原始来源