HeadlinesBriefing favicon HeadlinesBriefing.com

Агент ИИ Meta Muse использован через уязвимость нулевого дня

9to5Mac •
×

Meta в течение последних двух недель продвигала безопасность своего нового личного ИИ-агента Muse, подчеркивая свою выделенную безопасную виртуальную машину, систему мониторинга Sentinel и награды за поиск ошибок до $300 000. Марк Цукерберг публично заявил, что агент «создан с нуля для конфиденциальности и безопасности». Однако Patrick Wardle, исследователь безопасности macOS и друг Security Bite, обнаружил уязвимость нулевого дня в приложении Muse для Mac. Эта уязвимость позволяет любому локальному приложению или команде Терминала изменять недокументированные настройки Muse без специальных разрешений macOS. Одна из настроек, endo_voyager_dictation_endpoint, контролирует, куда отправляются диктованные подсказки. Злоумышленник может перенаправить это на свой собственный сервер, перехватывая подсказки пользователя и потенциально крадя токены. Wardle назвал это открытие «not-a-musing» в репозитории GitHub. Эта уязвимость подрывает заявления Meta о безопасности несмотря на ее обширные меры защиты. Muse, запущенный ранее этим месяцем, предназначен для выполнения задач между приложениями и учетными записями, но требует широкого доступа, увеличивая риск. Эта проблема была сообщена через сегмент Security Bite на 9to5Mac, спонсируемый Mosyle, единой платформой Apple, которой доверяют более 45 000 организаций.