HeadlinesBriefing favicon HeadlinesBriefing.com

Agen AI Meta Muse Dieksploitasi Lewat Kerentanan 0-Day

9to5Mac •
×

Meta telah selama dua minggu terakhir mempromosikan keamanan agen AI pribadinya baru Muse, dengan menyoroti VM aman khususnya, sistem pemantauan Sentinel, dan hadiah bug bounty hingga $300.000. Mark Zuckerberg secara publik menyatakan bahwa agen tersebut «dibangun dari dasar untuk privasi dan keamanan». Namun, Patrick Wardle, peneliti keamanan macOS dan teman Security Bite, menemukan kerentanan 0-Day di aplikasi Muse untuk Mac.

Kerentanan ini memungkinkan aplikasi lokal apa pun atau perintah Terminal untuk mengubah pengaturan Muse yang tidak didokumentasikan tanpa izin khusus macOS. Salah satu pengaturan, endo_voyager_dictation_endpoint, mengontrol ke mana prompt yang diucapkan dikirim. Seorang penyerang dapat mengalihkan ini ke servernya sendiri, menyadap prompt pengguna dan potensialmente mencuri token.

Wardle menemukan ini dalam repositori GitHub dan memberinya nama «not-a-musing». Kerentanan ini mengurangi klaim keamanan Meta meski telah ada perlindungan luas. Muse, yang diluncurkan lebih awal bulan ini, dirancang untuk melakukan tugas di seluruh aplikasi dan akun tetapi membutuhkan akses luas, sehingga meningkatkan risiko.

Masalah ini dilaporkan melalui segmen Security Bite di 9to5Mac, yang disponsori oleh Mosyle, Platform Terpadu Apple yang dipercaya oleh lebih dari 45.000 organisasi.