Meta Muse 零日漏洞已修复,但该智能体的安全承诺面临严峻考验
Meta 在大约一天内修复了 Meta Muse 零日漏洞,但这起事件暴露了个人 AI 智能体核心存在的一种矛盾。Muse 要具备广泛访问权限才能发挥作用,但 Mac 上一个薄弱的设置,却让本地代码能够反过来利用这些权限攻击其所有者。
安全研究员 Patrick Wardle 于 2026 年 9 月 21 日披露了该漏洞。他的概念验证能够重定向 Muse 的语音转写流量、捕获认证材料,并通过受害者账户操控该智能体。
该攻击并非远程攻破一台干净的 Mac。攻击者首先需要以已登录用户的身份执行代码,可能通过恶意软件,或 ClickFix 等社会工程手段实现。
这一限制很重要,但并不能就此消除安全问题。普通本地恶意软件必须逐一寻找并攻破每项受保护资源。劫持 Muse 则可进入一个已经连接到文件、服务、账户和设备权限的智能体。
Meta 的快速响应封堵了已披露的攻击路径。但它并未消除 Meta Muse 漏洞提出的更深层担忧:围绕智能体的安全控制必须保护从本地客户端到云端基础设施的整条路径。
该事件发生在 Muse 于美国推出不到两周后。Meta 曾将该产品定位为一款以隐私、隔离、监控和用户控制为核心的个人智能体。
这一时机使原本狭窄的实现错误,成为对 Meta 更广泛安全承诺的直接考验。
Meta Muse 零日漏洞实际改变了什么
该漏洞允许一个无特权的本地进程重定向受信任的 Muse 工作流,并捕获智能体背后的凭据。
Muse 通常会将 Mac 应用中口述的提示词发送至 Meta 的转写服务。Wardle 发现了一个名为 endo_voyager_dictation_endpoint 的未公开设置,用于控制这些流量的目标地址。
据报道,任何在用户账户下运行的应用或命令都可以修改该设置,无需获得特殊的 macOS 权限。因此,攻击者可以将 Meta 的端点替换为由其控制的服务器。
当用户按下 Muse 的麦克风按钮并口述提示词时,重定向便会生效。恶意端点可以拦截通信,并获取用于验证 Muse 账户的令牌。
Wardle 在公开的概念验证中记录了这一技术。该代码库描述了多种可能后果,包括捕获提示词、注入指令、窃取认证材料,以及滥用 Muse 已获授的访问权限。
其代码也说明了为何该缺陷不只是常规的语音转写泄露。一旦令牌被捕获,概念验证便可与账户和智能体基础设施通信,超出最初的语音请求范围。
Wardle 表示,之后可通过用户受信任的会话操控该智能体。演示包括写入文件、使用已获授权的摄像头、定位已关联的 iPhone,以及扫描附近的低功耗蓝牙设备。
这些示例取决于受影响 Muse 账户可用的权限和连接。该漏洞不会自动向每位受害者授予相同能力。
然而,这种依赖关系也是风险的来源。攻击者能够继承每位用户此前已经批准的特定访问权限组合。
Muse 安全缺陷并非远程代码执行漏洞。它并不意味着互联网上的任何人都能攻破每一台安装了 Muse 的 Mac。
攻击者首先需要获得本地代码执行能力。这个立足点可能来自既有恶意软件、恶意应用,或诱骗受害者运行的一条命令。
这一区分避免了对事件的夸大解读。但它并不意味着漏洞无害,因为这一脆弱设置在初始立足点之后提供了访问权限放大的机会。
Wardle 的代码库称 Muse 暴露了超过 50 条命令。这个智能体可能成为连接各种资源的通用接口,而恶意软件原本需要分别识别、访问和控制这些资源。
Meta 通过热修复从生产版本中移除了脆弱设置。Wardle 随后确认修复有效,表明这条特定攻击路径已无法按最初演示的方式利用。
公司的响应降低了眼前的暴露风险。用户仍应保持 Mac 应用更新,审查已连接的服务,并移除 Muse 不需要的权限。
最重要的是,补丁改变了产品,却没有改变其中的安全教训。一个看似内部配置选项的控制项,实际上充当了认证和智能体权限的边界。
一个本地漏洞的影响远超本地应用
将该漏洞称为本地漏洞,描述的是其进入条件,而非劫持成功后能够触及的完整范围。
传统桌面安全通过权限隔离敏感能力。在 macOS 上,应用通常需要获得明确批准,才能使用麦克风、摄像头、位置、日历或选定文件等受保护资源。
Muse 使这一模型更加复杂。该智能体既能获得本地权限,也能连接云服务,并在 Meta 基础设施中的专用环境内运行。
Meta 表示,Muse 可以发送消息、处理日历、浏览网站、填写表单、创建文档、购物以及构建连接器。用户可选择要连接的账户和资源。
这一设计将实用能力集中到一个对话式界面中,也为攻击者创造了极具价值的控制点。
没有摄像头权限的本地恶意软件,通常不能仅仅因为另一款应用拥有该权限就拍照。它必须绕过 macOS 保护,或攻破获得授权的应用。
Meta Muse 漏洞提供了第二条路径。攻击者无需逐一攻破每道操作系统边界,而可通过已受信任的智能体会话发出指令。
Wardle 在一份早期技术报告中概括了这一差异:攻击者可以利用助手,而不必构建一款全面的 Mac 信息窃取程序。
因此,“本地攻击”这一说法可能带来虚假的安心感。它回答了恶意代码从何处开始,却没有回答由此获得的权限会延伸到何处。
Meta 将该问题描述为需要设备此前已被攻破。这一限定很重要,因为攻击者无法仅从任意远程系统触发脆弱工作流。
不过,本地代码执行往往是一场入侵的起点,而不是最终目标。攻击者经常利用初始访问权限来窃取凭据、扩大权限,或访问已连接的服务。
ClickFix 正说明了这一问题。这种社会工程方法会提供伪造的故障排除或验证步骤,诱导受害者将命令粘贴到 Terminal 中。
受害者在未意识到这是安装恶意软件的情况下,提供了本地代码执行能力。Wardle 认为,这一技术可将名义上的本地漏洞转化为由远程发起的攻击链。
这种区分很微妙,却至关重要。该漏洞并非远程代码执行,但完整攻击活动仍可能始于远程诱饵。
一旦命令修改了 Muse 的端点,正常的用户交互便可能触发凭据捕获。受害者或许不会看到新的摄像头、日历或位置权限请求,因为 Muse 已拥有相关授权。
Mac 安全资讯账号报道称,Wardle 的演示包括创建文件、使用摄像头和访问位置。这些操作展现了智能体如何放大一个有限的初始立足点。
这种放大效应正是开发者和企业安全团队应当关注的问题。被攻破的助手可能会提供一份结构化的已连接能力清单,而不是迫使恶意软件盲目探索设备。
该漏洞还跨越了架构层次。Meta 的云环境可以依照设计保持隔离,但被攻破的客户端仍可在其边界提交有效的认证材料。
从云服务视角看,请求似乎来自已获授权的账户。失效的控制位于链条更早的位置,即 Mac 客户端组装并传输受信任数据的环节。
这意味着,仅依靠服务器端隔离不足以保护智能体。认证、本地存储、深层链接、更新渠道、辅助进程、语音输入和配置设置,都是同一安全边界的一部分。
Meta 的安全架构遭遇了一个普通的客户端错误
最鲜明的反转在于,Muse 先进的云端防御被一个普通且可写入的客户端设置所削弱。
Meta 于 9 月 8 日发布了对 Muse 防护机制的详细说明。该公司描述了专用虚拟机、分离的凭据存储、网络控制、分类器、人工审批和持续监控。
每位用户都会获得一台专用云计算机,供智能体运行。Meta 将主智能体运行时与更敏感的数据和凭据处理组件分开。
名为 Sentinel 的系统会评估智能体操作和网络访问。Meta 表示,连接服务的凭据保留在智能体的主运行时之外。
该公司还采用旨在检测提示词注入的分类器;提示词注入是指敌对内容试图操纵 AI 系统的指令。其他控制措施则要求对某些敏感操作进行人工批准。
Meta 的安全架构体现了其对自主软件特有风险的严肃投入。它也坦率承认,Muse 会犯错,并将面对对抗性内容。
这些控制都没有直接处理 Wardle 在 Mac 客户端中发现的设置。攻击者无需逃离云容器,也无需击败 Sentinel 的内部设计。
相反,攻击是在利用合法应用可用的同一受信任路径之前捕获认证材料。这是围绕整个系统的边界失效,而不一定发生在其最复杂的防御机制内部。
这一差异令 Muse 安全缺陷具有启发性。安全团队往往将最广泛的审查投入模型、智能体循环和提示词注入过滤器等新颖组件。
攻击者可以选择更简单的目标。配置存储、日志记录、自定义 URL 方案、本地套接字、剪贴板处理、转写端点和更新辅助程序,都可能成为进入智能体的路径。
Muse 的语音功能便创造了这样一条路径。Meta 选择了基于云的转写,因此 Mac 客户端需要将数据发送到远程端点。
Apple 为开发者提供设备端语音处理选项。Wardle 认为,本地转写本可消除这一特定的网络拦截机会。
这并不意味着每个智能体都应始终在本地处理语音。云端转写可支持不同模型、一致的行为,以及通过平台服务无法提供的功能。
不过,将敏感输入发送至云端会加重端点验证的负担。用户必须信任应用程序会选择正确的目标,并保护此次交换附带的每一项凭证。
该设置未被公开并不能提供实质保护。研究人员或攻击者可以检查应用行为、偏好设置、网络流量和可执行文件字符串。
因此,未公开的控制项应与可见设置接受同等威胁建模。隐蔽性或许会延缓发现,却无法替代访问限制或加密验证。
据报道,该补丁移除了可配置的生产端点。这是一项合理的即时修复,因为普通本地进程不再需要重定向实时听写流量的途径。
更深入的审查还应追问:认证令牌为何会进入这一工作流、能否将其权限严格限定,以及它多久过期。公开报道尚未完全回答这些问题。
令牌权限范围至关重要,因为凭证应只提供某一特定操作所需的访问权限。一次转录交换不应暴露可复用的权限,使其能够控制无关的代理功能。
短期有效且受众受限的凭证可在被截获后降低损害。硬件支持的存储和严格的进程间边界则可增加窃取难度。
公开证据无法确认 Meta 除移除该设置外还进行了哪些额外修改。不应将此热修复视为所有相关凭证路径均已完成全面重构的证明。
AI Agents 将权限设计变成安全风险放大器
AI 代理的价值来自于整合访问权限、上下文和行动能力,这使得每一次授权失误的后果都更为严重。
聊天机器人一旦被攻破,可能泄露私人对话记录。代理则不仅会泄露记录,还可能调用工具、开设账户、联系服务,并以用户身份采取行动。
这种差异改变了开发者衡量严重程度的方式。脆弱代码看起来可能很小,但其下游影响范围取决于代理背后汇聚的权限。
Meta 表示,Muse 可以处理电子邮件、日历、社交平台、网站、支付流程、本地文件和自定义连接器。并非每位用户都会启用所有功能。
即使是受限配置,也可能跨越多个信任域。用户可能授予日历访问权限、连接电子邮件、允许创建文件,并授权浏览器会话用于购物。
单独评估时,每项权限似乎都与某项功能相称。但合在一起,它们构成了一个能够跨服务协同的高价值身份。
安全从业者将这种累积权限称为“爆炸半径”,即单一组件失效后可能造成的全部损害。对于代理而言,用户每增加一个连接器,这一半径都可能改变。
Meta Muse 零日漏洞表明,最小权限原则必须是动态的。系统不应仅仅询问用户是否曾在某个时间点批准过访问。
它应询问某项具体操作现在是否需要该访问权限。还应判断当前请求是否通过预期渠道发出,并反映了明确的用户意图。
Meta 的架构包含针对某些外部操作的审批机制。如果这些检查点能够持续执行,且受损会话难以伪造,它们便可限制损害。
然而,审批也可能因疲劳而失去价值。尤其当代理在后台执行例行任务时,用户可能会自动确认频繁出现的提示。
更安全的设计不能只增加对话框。它需要权限范围严格限定的令牌、操作限制、强来源检查、可见的历史记录、撤销控制以及异常行为检测。
更广泛的代理行业面临同样的张力。OpenAI、Anthropic、Google 和较小的开发者都在构建能够浏览网页、编写代码、连接服务并完成多步骤工作的系统。
它们的实现各不相同,但底层交易依然相似。更高的自主性需要更多权限,而更多权限会提高每个被盗会话的价值。
业界已认识到提示注入和过度自主性等模型层面的风险。OWASP agent guidance 还指出了工具滥用、权限提升、敏感数据暴露和数据外泄等问题。
Wardle 的发现补充了一条熟悉的软件安全教训:攻击者无需说服模型、污染其记忆或逃逸其沙箱,代理也可能遭到攻破。
攻击者可以瞄准模型周围的常规应用程序代码,包括获取麦克风输入、存储偏好设置、处理认证以及显示审批信息的客户端。
因此,代理开发者不应将传统应用安全和 AI 安全视为彼此独立的项目。两者会在常规代码将用户意图转化为模型指令或工具权限的任何位置交汇。
安全审查应梳理每项凭证的完整路径。团队需要了解哪个进程创建它、它经过哪里、哪些端点接受它,以及被盗后会发生什么。
他们还应测试无特权本地代码可以修改什么。偏好设置域、环境变量、进程间消息、缓存文件和辅助工具都值得接受有针对性的对抗性测试。
对于企业采购方而言,问题不止于应用设计。员工可能将消费级代理连接到企业资源,形成现有控制措施未必能清楚识别的影子 AI。
一项安全实地测试发现,Muse 没有已记录的企业控制台、审计导出或数据丢失防护集成。Meta 在该报道发布前未作回应。
这一观察并不能证明这类控制措施永远不会出现。它表明,消费级产品的采用速度可能快于集中化可见性的建设。
安全团队需要服务日志、连接器清单、API 密钥监控,以及针对通过员工身份行动的代理制定政策。仅监控传统 OAuth 授权可能会遗漏手动提供的凭证。
压力并不仅在 Meta 身上。每一家代理供应商都必须说明,管理员如何发现访问权限、加以限制、调查滥用,并迅速撤销权限。
热修复关闭了漏洞利用路径,而非信任缺口
Meta 解决了已展示的端点重定向问题,但公开证据尚无法证明 Muse 完整的客户端边界已经得到加固。
快速发布补丁具有意义。Meta 在公开披露后大约一天内作出反应,移除了脆弱的生产设置,并使最初的概念验证无法再按设计运行。
Wardle 肯定了该公司的快速响应。这一认可很重要,因为它区分了已修复的漏洞与被放弃的用户风险。
该补丁还展示了积极维护客户端的一项优势。当受影响应用自动更新或提示用户安装新版本时,供应商可以迅速移除危险行为。
然而,快速修复并未回答这一设置为何能通过开发和审查。Meta 在推出 Muse 时公开了漏洞赏金计划,对有效发现最高奖励 30 万美元。
该公司还描述了广泛的内部使用、外部研究、红队测试和纵深防御工程。但一个可写入的转录端点仍进入了 Mac 应用的生产版本。
这种反差并不能证明 Meta 忽视了安全。它表明,其审查可能聚焦于与 Wardle 所检查对象不同的威胁或系统层面。
最显眼的 Muse 防御措施聚焦于云端代理、其虚拟机内的凭证、网络策略、提示注入和审批决策。Wardle 则瞄准了 Mac 客户端与这些系统之间的信任关系。
一项可信的后续说明应解释 Meta 是否审计了类似的隐藏设置,也应处理令牌暴露、凭证范围、客户端完整性和本地进程间保护等问题。
用户不应轻率地将没有出现另一项公开漏洞利用等同于全面安全的证明。安全保障依靠架构、测试、透明度和时间逐步建立。
同样的谨慎也应适用于相反方向。一个漏洞并不能证明 Muse 永久不安全,也不能证明每个已连接账户都已遭到入侵。
公开报道尚未证实该漏洞在现实环境中被广泛利用。Wardle 发布的概念验证展示的是能力,而非攻击者已对大量受害者使用它的证据。
该攻击还要求在本地执行,并要求用户与听写功能互动。这些前提条件显著缩小了暴露人群。
负责任的分析必须同时把握这两个事实:漏洞利用存在约束,但一旦成功,仍可能产生异常广泛的后果。
对于当前用户而言,更新 Muse 是首要步骤。他们还应审查代理已连接的账户、本地权限、近期活动,以及任何自己无法识别的操作。
运行过可疑 Terminal 命令的用户应将其视为独立的受损信号。更新 Muse 可以关闭端点漏洞,但未必会移除更改该设置的程序。
组织应确认员工是否安装了 Muse 或连接了工作服务。若有,管理员应审查相关的电子邮件、云端、API 和身份日志。
这一事件也支持分阶段采用代理的做法。用户可以先连接一个低风险连接器,而不是同时向电子邮件、日历、文件、支付和设备授予广泛访问权限。
任务结束后应移除权限。长期访问会带来未来暴露,却未必持续提供相应价值。
Meta 的补丁恢复了一道技术边界。重建信任则需要证据表明,周边客户端架构获得了与代理云端防御同等严格的审查。
三个信号将显示 Meta 是否汲取了更深层的教训
下一项考验在于,Meta 是将这一事件视为一个已移除的偏好设置,还是视为代理安全需要扩大客户端审查范围的证据。
第一个信号是详细的技术披露。Meta 应说明受影响版本、确切修复措施、令牌权限范围、撤销行为,以及是否发现相关的配置路径。
如果此类披露显示出超越删除单一设置的系统性变更,便会增强信心。沉默则会让研究人员猜测剩余的客户端攻击面。
第二个信号是扩展的管理可见性。Muse 用户已经需要清晰记录代理的操作,而组织也需要能够识别通过企业账户建立的连接。
有文档记录的审计导出、连接器清单、会话撤销和安全事件集成,将表明 Meta 理解代理是一条企业访问路径。若缺少这些能力,影子 AI 的担忧将持续存在。
第三个信号是对更新后 Mac 客户端进行独立测试。Wardle 计划在 11 月的 Objective by the Sea 大会上讨论这一漏洞及更广泛的 AI 助手威胁。
进一步研究可能揭示 Muse 现在是否隔离敏感设置、限制凭证,并将本地命令与代理权限分离。新的客户端侧发现将削弱人们对初始修复的信心。
Meta 还计划推出旨在限制其自身访问用户信息的 Confidential VM 选项。该功能解决的是云端保密性,而不一定能解决受损客户端认证问题。
其发布不应被视为端点安全的替代方案。机密云环境仍可能接受携带从已获授权客户端窃取的凭据的请求。
Meta Muse 漏洞的持久重要性正在于这种区分。云系统内部再先进的隔离机制,也无法弥补与之相连的应用程序中的每一个薄弱环节。
用户应预期智能体会获得比聊天机器人更深入的访问权限,但不应以含糊的保证取代明确的控制措施。供应商必须说明权限如何被限制、监控和撤销。
开发者应审查普通代码接触智能体凭据或指令的每一处。企业采购方应在允许连接敏感服务之前,要求获得充分可见性。
Meta 足够迅速地封堵了已披露的路径。未来一到三个月将显示,该公司是否也会缩小更大的安全缺口。
对于任何正在评估 Muse 或其他个人智能体的人来说,有用的问题不只是是否已安装最新补丁。还应问:该智能体拥有哪些权限,这些权限如何组合,以及一次被盗会话可能造成什么影响。



