2026-09-22 · ← News
Meta schließt stillschweigend Lücke in Muse, Agent konnte über unüberwachte Einstellungen gekapert werden
Der Weg über unüberwachte Metadaten
Metas neue macOS-App Muse enthielt eine Zero-Day-Schwachstelle, die die vollständige Kontrolle über den KI-Agenten ermöglichte. Der Sicherheitsforscher Patrick Wardle entdeckte, dass Muse seine undokumentierten Einstellungen völlig offen ließ. Das bedeutete, dass jeder lokal ausgeführte Code die Konfiguration des Assistenten ändern konnte.
Wardle zeigte, dass durch Umleiten der Parameter für die Transkriptionsverarbeitung Daten von den Meta-Servern direkt auf den Endpunkt eines Angreifers umgeleitet werden konnten. Dies gewährte Zugriff auf das Muse-Konto und zwang den Assistenten dazu, Screenshots zu machen oder bösartige Dateien auf die Festplatte zu schreiben, meist ohne jegliche Warnung an den Benutzer.
Wer kontrolliert den KI-Controller
Der Vorfall trifft zwei empfindliche Punkte: Architektur und Reputation. Meta entschied sich dafür, Diktate in der Cloud statt lokal auf dem Gerät zu verarbeiten, versäumte es aber gleichzeitig, die lokale Konfiguration der App abzusichern. Laut Wardle unterstreicht dies das Versäumnis der Ingenieure, Sicherheit von Beginn der Designphase an zu berücksichtigen.
Ein Angreifer muss keine komplexe Mac-Malware schreiben, um Passwörter oder Dateien zu stehlen. Stattdessen kann er die Privilegien und Fähigkeiten des KI-Assistenten selbst ausnutzen. Der als Hilfe konzipierte Agent wird so zum idealen Trojaner für Systemmanipulationen.
Eine Verteidigung, die Panik dämpft
Meta veröffentlichte innerhalb weniger Stunden nach Veröffentlichung des Berichts einen Patch. David Singleton von den Superintelligence Labs betonte, dass es sich um eine lokale Privilegieneskalation handelte, nicht um einen Remote-Exploit. Damit der Angriff funktionierte, musste der Angreifer bereits bösartigen Code auf dem Computer des Opfers unter dessen Benutzerkonto ausführen.
Das praktische Risiko für den durchschnittlichen Benutzer war daher nach Angaben des Unternehmens sehr gering. Dennoch ist es ein unangenehmer PR-Treffer in einer Zeit, in der Meta Muse aggressiv gegen ChatGPT positioniert. In den ersten 12 Tagen in den USA und Kanada sammelte die Muse-App Berichten zufolge mehr Downloads als ChatGPT bei seinem Debüt.
Die schwierige Pubertät von Agentensystemen
Das eigentliche Problem hier ist nicht der Patch selbst, sondern die Architektur. Wenn Agenten Privilegien zur Manipulation des Betriebssystems erhalten, müssen ihre Kommunikationswege und Einstellungen gegen lokale Manipulationen abgeschottet sein.
Während Amazon Muse blockiert, weil es seine Plattform ohne Erlaubnis erkundet, zeigt dieser Vorfall, dass KI-Agenten auch ein internes Risiko darstellen. Die Fähigkeit, den Bildschirm zu lesen und Aktionen auszulösen, bedeutet, dass jeder Isolationsfehler den Assistenten zu einer perfekten Waffe macht. Der Markt wird genau beobachten, ob zukünftige Updates robustere lokale Barrieren hinzufügen.
Liliths Urteil
Einen Agenten zu bauen, der den Bildschirm liest, und seine Konfigurationsdateien für alle Prozesse unverschlossen zu lassen, ist dilettantisch. Meta mag zwar einen schnellen Patch veröffentlicht haben, aber die architektonische Abkürzung spricht Bände.
Den externen Link hebe ich mir für den Schluss auf. Erst eine knappe Erklärung hier — ohne Jagd über fremde Websites.
Originalquelle ↗ ↗