快速了解本文
Meta 修复 Muse macOS 应用零日漏洞,阻止攻击者控制 AI 代理。
本地访问权限下,攻击者可劫持转录处理并获取账户访问权。
漏洞暴露 AI 代理系统级权限缺乏严格管控的安全风险。
本摘要由 AI 辅助整理,请以正文内容为准。
Meta 已为其 macOS 应用 Muse 发布补丁,修复了一个允许攻击者直接控制 AI 代理的零日漏洞。该漏洞的发现与修复,揭示了 AI 代理在获取系统级权限时若缺乏严格管控,极易成为恶意软件绕过传统安全防御的跳板。
01漏洞机制与利用前提
安全研究员 Patrick Wardle 发现了该漏洞。利用此漏洞的前提是,攻击者需要具备用户设备的本地访问权限。这并非一个远程无交互漏洞,而是需要本地代码执行环境。一旦满足该条件,攻击者便能利用一个未记录的 Muse 设置,将转录处理重定向至自有端点,从而获取 Muse 账户的访问权。
导致该漏洞存在的底层设计缺陷主要包括两点:一是 Muse 的听写处理在云端而非设备端进行;二是系统允许任何应用控制 Muse 的所有未记录设置。这种权限管理上的宽松,直接为攻击者打开了方便之门,使得恶意代码能够轻易劫持 AI 代理的处理流程。
02潜在破坏力与安全盲区
在 Wardle 开发的概念验证(PoC)攻击中,攻击者可以通过 Muse 拍照并向磁盘写入恶意文件。更为危险的是,这些操作在多数情况下不会触发用户警报。这意味着,AI 代理的高权限可被直接用于恶意活动,且难以被用户察觉。
Muse 的零日漏洞暴露出,当 AI 代理获取系统级权限时,若缺乏严格的本地沙盒与设置访问控制,传统安全防御将形同虚设。恶意软件可以轻易利用 AI 代理作为跳板,执行超出预期的系统级操作,从而对用户的本地数据和隐私造成实质性威胁。
03安全承诺与现实落差
此漏洞的发现与修复时间点颇具意味。2026年9月初,Meta 在发布 Muse 时曾重点强调其隐私和安全功能。然而,产品发布初期即遭遇严重安全漏洞,表明其在追求 AI 代理功能扩展时,底层安全架构的考量并未完全跟上产品宣传的步伐。对于关注 AI 安全与 macOS 生态的开发者而言,这提醒了在评估 AI 代理产品时,必须将本地权限管理与沙盒机制置于核心考量位置。

