文章总结: MetaMuseAIAgent存在0Day漏洞,攻击者可在已感染Mac上劫持助手,拦截语音输入、注入恶意指令并窃取认证凭证。该漏洞为权限放大器,可波及关联设备。建议用户暂停使用、撤销权限并监控异常活动,企业应限制未批准AIAgent的使用。 综合评分: 85 文章分类: 漏洞分析,AI安全,威胁情报,安全工具
Meta Muse AI Agent存在0Day漏洞,可被劫持滥用高权限
FreeBuf
2026年9月22日 18:04 上海
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
macOS平台的Meta Muse AI Agent存在一处0Day漏洞。若用户设备上已有恶意软件在当前账户权限下运行,就可借助该漏洞劫持Muse助手。
攻击者可以拦截用户语音输入的提示词,向Muse注入恶意指令。除此之外,攻击者还能窃取用户的账户认证凭证。
该漏洞风险极高。一旦Agent被攻击者控制,就能继承用户授予Muse的全部高级权限,以及所有关联服务的访问权限。
安全研究员、Objective-See创始人Patrick Wardle披露了该漏洞,同时发布了名为“not-a-mused”的PoC利用工具。他在研究中发现,Muse暴露了一个名为endo_voyager_dictation_endpoint的未公开配置项,本地无特权进程无需提升权限即可修改该配置。攻击者篡改该值后,就能将Muse的语音传输流量从原定目标重定向到自己控制的服务器。
一旦流量端点被篡改,攻击者就可以在语音音频和提示词到达Muse后端之前将其捕获,篡改发送给Agent的指令,还能获取受害者账户的关联认证数据。这为提示词注入和会话劫持创造了条件,攻击者可通过受信任的AI工作流投递恶意命令或内容。
Part01
漏洞可实现攻击权限放大
该漏洞无法在未受感染的Mac上实现远程代码执行。攻击者必须先获得本地用户权限下的代码执行能力,常见途径包括常规恶意软件投递、社会工程诱导等。
但Wardle指出,这个缺陷本质上是权限放大器:受macOS隐私机制限制的普通恶意软件,可以将Muse作为攻击目标,利用Agent已经获得的广泛权限实施作恶。
这也凸显出一类通用风险:当受信任的Agent在关联服务中拥有广泛的委托权限时,攻击者仅需拿到低权限立足点,就能造成极高危害。
Part02
Muse攻击可波及关联设备
Muse持有的权限范围极大。Meta公开资料显示,Muse可以访问本地文件、应用和浏览器标签页,对接邮箱与日历服务。
它还能自主访问网页、完成支付操作,甚至在后台持续执行任务。正常情况下,Muse会针对敏感操作请求用户批准,并留存完整审计日志。
但一旦攻击者控制了它的可信命令通道,就可以随意滥用所有关联资源。
Wardle发布的PoC仅实现了Muse开放的50余种命令中的一小部分。已有公开演示显示,被攻破的Muse账户可以识别用户的关联设备,控制联网iPhone返回位置信息,或发起低功耗蓝牙扫描,将攻击影响范围从受感染的Mac延伸到其他设备。
Part03
漏洞引发行业安全顾虑
这次漏洞披露也引发了外界的普遍担心:拥有高权限的AI Agent可能成为单点故障风险。Wardle指出,由于所有命令都通过受信任的签名应用执行,端点检测工具很难区分某一操作的发起方是用户、Agent还是攻击者。
据报道,一位Meta前AI安全工程经理表示:“出于安全和隐私方面的顾虑,我不会使用Muse。”
Meta在宣传中将Muse定位为主打安全的个人Agent,基于专用Secure VM构建,配备受保护的凭证存储机制,所有权限由用户自主控制。Meta还运营着公开漏洞赏金计划,针对Muse的合格安全漏洞、或有实际危害的提示词注入报告,最高奖励可达30万美元。截至初始报道发布时,Meta尚未对Wardle披露的具体漏洞细节作出公开回应。
在官方发布经过验证的修复补丁之前,Mac用户应当将Muse视为高价值攻击目标。用户可以通过以下方式降低暴露风险:暂停运行该应用,检查并撤销不必要的权限和关联账户授权;若怀疑已遭入侵,及时更换认证凭证;日常注意监控Agent的异常活动。
企业也应当在受管Mac设备上限制使用未经批准的AI Agent,排查所有会修改Muse端点配置的异常进程。
参考来源:
Meta’s Muse AI Agent 0-Day Vulnerability Allows Attackers to Hijack the Tool and Inject Malware
Meta’s Muse AI Agent 0-Day Vulnerability Allows Attackers to Hijack the Tool and Inject Malware
#
推荐阅读
#
电报讨论
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:FreeBuf 《Meta Muse AI Agent存在0Day漏洞,可被劫持滥用高权限》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论