2026-09-22 · ← Aktualności
Meta po cichu łata dziurę w Muse, agenta można było przejąć przez niedozorowane ustawienia
Droga przez niedozorowane metadane
Nowa aplikacja Muse na macOS od firmy Meta zawierała lukę zero-day, która pozwalała na pełne przejęcie kontroli nad agentem AI. Analityk bezpieczeństwa Patrick Wardle odkrył, że Muse pozostawia swoje nieudokumentowane ustawienia całkowicie otwarte. Oznaczało to, że dowolny lokalnie uruchomiony kod mógł zmienić konfigurację asystenta.
Wardle pokazał, że poprzez przekierowanie parametrów przetwarzania transkrypcji można było przenieść dane z serwerów Mety bezpośrednio na punkt końcowy atakującego. Zyskał on dostęp do konta Muse i zmusił asystenta do robienia zrzutów ekranu lub zapisywania złośliwych plików na dysku, w większości przypadków bez żadnego ostrzeżenia dla użytkownika.
Kto kontroluje kontrolera AI
Incydent uderza w dwa wrażliwe punkty: architekturę i reputację. Meta zdecydowała się przetwarzać dyktowanie w chmurze zamiast lokalnie na urządzeniu, a do tego nie zabezpieczyła lokalnej konfiguracji aplikacji. Według Wardle'a pokazuje to, że inżynierowie nie myślą o bezpieczeństwie od samego początku projektowania.
Atakujący nie musi pisać złożonego złośliwego oprogramowania na Maca, aby kraść hasła lub pliki. Zamiast tego wykorzystuje uprawnienia i możliwości samego asystenta AI. Agent, który ma pomagać, staje się w ten sposób idealnym koniem trojańskim do manipulowania systemem.
Obrona tłumiąca panikę
Meta opublikowała łatkę zaledwie kilka godzin po publikacji raportu. Przedstawiciel Superintelligence Labs, David Singleton, podkreślił, że była to lokalna eskalacja uprawnień, a nie zdalny exploit. Aby atak się powiódł, atakujący musiałby już mieć na urządzeniu ofiary złośliwy kod działający na koncie użytkownika.
Dlatego firma twierdzi, że praktyczne ryzyko dla przeciętnego użytkownika było bardzo niskie. Niemniej jednak jest to niewygodny cios wizerunkowy w momencie, gdy Meta agresywnie promuje Muse jako rywala dla ChatGPT. W ciągu pierwszych 12 dni w USA i Kanadzie aplikacja Muse zgromadziła więcej pobrań niż ChatGPT podczas swojego debiutu.
Trudne dojrzewanie systemów agentowych
Prawdziwym problemem nie jest sama łatka, ale architektura. Jeśli agenci mają otrzymać uprawnienia do manipulowania systemem operacyjnym, ich linie komunikacyjne i ustawienia muszą być zabetonowane przed lokalną ingerencją.
Podczas gdy Amazon blokuje Muse za eksplorowanie platformy bez zezwolenia, ten incydent pokazuje, że agenci AI stanowią również wewnętrzne zagrożenie. Zdolność czytania ekranu i wyzwalania akcji oznacza, że każda wada izolacji czyni z asystenta idealną broń. Rynek będzie uważnie obserwował, czy przyszłe aktualizacje dodadzą solidniejsze lokalne bariery.
Werdykt Lilith
Zbudowanie agenta czytającego ekran i pozostawienie jego plików konfiguracyjnych otwartych dla wszystkich procesów to amatorszczyzna. Meta mogła wydać szybką łatkę, ale ten skrót architektoniczny mówi sam za siebie.
Link zewnętrzny zostawiam na koniec. Najpierw krótkie wyjaśnienie tutaj, bez polowania po cudzej stronie.
Oryginalne źródło ↗ ↗