HeadlinesBriefing favicon HeadlinesBriefing.com

Meta Muse AI-Agent durch 0-Day-Schwachstelle ausgenutzt

9to5Mac •
×

Meta hat in den letzten zwei Wochen die Sicherheit ihres neuen persönlichen KI-Agents Muse beworben, wobei sie ihre dedizierte sichere VM, das Sentinel-Überwachungssystem und Bug-Bounty-Belohnungen von bis zu 300.000 US-Dollar hervorhob. Mark Zuckerberg erklärte öffentlich, dass der Agent «von Grund auf für Privatsphäre und Sicherheit gebaut» sei. Allerdings entdeckte Patrick Wardle, macOS-Sicherheitsforscher und Freund von Security Bite, eine 0-Day-Schwachstelle in der Muse-App für Mac.

Diese Schwachstelle ermöglicht es jeder lokalen App oder jedem Terminal-Befehl, nicht dokumentierte Muse-Einstellungen ohne spezielle macOS-Berechtigungen zu ändern. Eine Einstellung, endo_voyager_dictation_endpoint, steuert, wohin diktierte Prompts gesendet werden. Ein Angreifer kann dies auf seinen eigenen Server umleiten, wodurch er Benutzer-Prompts abfangen und möglicherweise Token stehlen kann.

Wardle benannte diese Entdeckung in einem GitHub-Repository mit „not-a-musing“. Diese Schwachstelle untergräbt Metas Sicherheitsbehauptungen trotz ihrer umfangreichen Schutzmaßnahmen. Muse, das früher diesen Monat gestartet wurde, ist darauf ausgelegt, Aufgaben über Apps und Konten hinweg auszuführen, benötigt jedoch breiten Zugriff, was das Risiko erhöht.

Das Problem wurde über das Security-Bite-Segment von 9to5Mac gemeldet, gesponsert von Mosyle, der Apple Unified Platform, der von mehr als 45.000 Organisationen vertraut wird.