快讯 23:12李楠评锤子TNT生不逢时:Agent时代让当年操作不再困难22:17PCIe显卡被低估了!内核补齐+通信重构,DeepSeek推理吞吐翻近7倍22:00NVIDIA 联手 Google DeepMind 等开放 2800 余种病毒蛋白复合物预测结构 全部快讯 →

每日快讯

大厂动态 · 融资事件 · 政策监管 · 前沿论文 · Agent 抓取 + 智能改写,每日 40+ 条

大厂 今天 · 星期五 · 09-25 13:52 约 1 分钟读完

Meta个人智能体Muse曝零日漏洞,语音配置项可致账户被劫持

摘要

安全研究员Patrick Wardle发现Meta的macOS版Muse存在零日漏洞,攻击者可通过未公开配置项劫持账户,访问邮件、日历、WhatsApp等关联应用。Meta已发布热修复移除相关调试功能,漏洞命名“Not-a-Mused”。

Meta面向macOS用户推出的个人智能体Muse近日被曝存在一项零日漏洞。macOS安全研究员、Objective-See Foundation创始人Patrick Wardle发现了该漏洞,并将其命名为“Not-a-Mused”。这一漏洞允许攻击者劫持用户的Muse账户,进而利用其已获得的系统权限访问邮件、日历、WhatsApp等关联应用。

漏洞的核心出现在Muse的语音输入功能上。与苹果在本地设备完成语音转写不同,Muse会将语音数据发送至云端处理。Wardle发现,一个名为endo_voyager_dictation_endpoint的未公开配置项,可被用户账户权限下运行的应用或脚本修改,且不会触发macOS的额外权限提示。攻击者只需将这一配置项指向自己控制的服务器,便可截获用户的语音指令以及账户认证Token。

一旦获得认证Token,攻击者即可直接操控已登录的Muse,并借助其已有权限执行读取邮件、访问日历或操作其他已连接应用等操作,而无需再开发针对这些应用的专门攻击。Wardle指出,该漏洞允许本地进程或一条终端命令接管整个Muse账户,使AI助手本身成为攻击入口,而无需传统意义上的复杂恶意软件。

Meta在漏洞公开后发布了热修复程序,移除了相关调试功能。Wardle确认了这一修复措施。目前尚不清楚是否有用户受到该漏洞影响。

MetaMusemacOS零日漏洞
本文由新大陆基于公开信息编辑整理
213
收录 AI 工具
23
模型产品档案
50
企业落地案例
6
完整版提示词