2026-09-22 · ← Novinky
Meta v tichosti lepí díru v Muse, agenta šlo ovládat přes nehlídané nastavení
Cesta přes nehlídaná metadata
Nová aplikace Muse pro macOS od Mety obsahovala zero-day zranitelnost, která umožňovala ovládnout celého AI agenta. Analytik Patrick Wardle zjistil, že Muse nechává svá nedokumentovaná nastavení zcela otevřená. To znamenalo, že jakýkoli lokálně spuštěný kód mohl asistentovi změnit konfiguraci.
Wardle ukázal, že přesměrováním parametrů pro zpracování transkripce šlo odklonit data ze serverů Mety přímo na koncový bod útočníka. Získal tak přístup k účtu Muse a donutil asistenta fotit obrazovku nebo zapisovat škodlivé soubory na disk, a to většinou bez jakéhokoli varování pro uživatele.
Kdo kontroluje AI kontrolora
Incident zasahuje hned do dvou citlivých bodů: architektury a reputace. Meta se rozhodla zpracovávat diktování v cloudu místo lokálně na zařízení, a navíc nezabezpečila lokální konfiguraci aplikace. Podle Wardla je to ukázka toho, že inženýři na bezpečnost nemyslí hned od začátku návrhu.
Útočník totiž nemusí psát složitý malware pro Mac, který by kradl hesla nebo soubory. Místo toho zneužije práva a schopnosti samotného AI asistenta. Agent, který má pomáhat, se tak stává ideálním trojským koněm pro manipulaci se systémem.
Obrana, která tlumí paniku
Meta vydala opravu během několika hodin po zveřejnění reportu. Zástupce Superintelligence Labs, David Singleton, zdůraznil, že šlo o lokální eskalaci privilegií, nikoli vzdálený exploit. Aby útok fungoval, musel už mít útočník na stroji oběti spuštěný svůj škodlivý kód pod jejím účtem.
Praktické riziko pro běžného uživatele bylo proto podle firmy velmi nízké. Přesto to představuje nepříjemný PR zásah ve chvíli, kdy Meta agresivně tlačí Muse proti ChatGPT. Během prvních 12 dnů v USA a Kanadě totiž aplikace Muse nasbírala víc stažení, než měl ChatGPT při svém debutu.
Těžké dospívání agentních systémů
Skutečným problémem tady není samotný patch, ale architektura. Pokud mají agenti dostávat práva manipulovat s operačním systémem, musí být jejich komunikační linky a nastavení zabetonované proti lokální manipulaci.
Zatímco Amazon blokuje Muse kvůli tomu, že zkoumá jeho platformu bez dovolení, tenhle incident ukazuje, že AI agenti představují riziko i zevnitř. Schopnost číst obrazovku a spouštět akce znamená, že jakákoli chyba v izolaci dělá z asistenta ideální zbraň. Trh bude pečlivě sledovat, jestli další aktualizace přidají robustnější lokální bariéry.
Lilithin verdikt
Postavit agenta, který čte obrazovku, a nechat jeho konfigurační soubory odemčené všem procesům, je amatérismus. Meta sice vydala rychlý patch, ale ta architektonická zkratka mluví za vše.
Externí odkaz nechávám až nakonec. Nejdřív stručný výklad tady, bez lovení po cizím webu.
Původní zdroj ↗ ↗