Agenci AI

Luka zero-day w Muse daje kontrolę nad kontem agenta AI

Badacz Patrick Wardle wykazał, że lokalna aplikacja lub polecenie terminala może przejąć token Muse. Luka pozwala wykorzystać szerokie uprawnienia agenta na macOS.

Redakcja Zespół redakcyjny 5 min czytania
Ekran komputera z terminalem symbolizujący lukę bezpieczeństwa w agencie AI
Zdjęcie: Tima Miroshnichenko / Pexels (pexels.com/photo/a-computer-monitor-5380589)

Czego się dowiesz

  • Jak lokalna aplikacja lub polecenie terminala może przejąć token Muse
  • Dlaczego chmurowa transkrypcja ułatwiła wykorzystanie podatności
  • Jak wariant ataku ClickFix pozwala sterować agentem bez uprawnień macOS
  • Dlaczego Amazon zablokował używanie Muse do zakupów

Serwis Ars Technica opisał 21 września 2026 roku lukę zero-day w Muse, nowym agencie AI firmy Meta. Błąd pozwala lokalnej aplikacji lub poleceniu terminala przejąć token użytkownika i sterować kontem agenta, nawet jeśli dany proces nie ma odpowiednich uprawnień w macOS. Problem jest szczególnie poważny, ponieważ Muse uzyskuje dostęp do kont internetowych oraz chronionych zasobów komputera.

Co potrafi Muse i jakich uprawnień potrzebuje

Meta udostępniła Muse kilka tygodni przed ujawnieniem podatności. Agent ma umawiać spotkania, wypełniać formularze, obsługiwać kontakty z działami wsparcia i samodzielnie wykonywać zadania zlecone przez użytkownika. Potrafi również tworzyć narzędzia, jeśli nie ma gotowej funkcji potrzebnej do realizacji polecenia.

Aplikacja jest dostępna na macOS, natomiast materiał źródłowy nie wspomina o wersji dla Windows. Muse może współpracować z WhatsAppem, pocztą elektroniczną, kalendarzem i kontami społecznościowymi. Zakres deklarowanych funkcji obejmuje między innymi:

  • dokonywanie zakupów w imieniu użytkownika,
  • tworzenie obrazów i dokumentów,
  • łączenie się z aplikacjami i usługami,
  • zapisywanie plików na dysku,
  • korzystanie z mikrofonu, kamery, lokalizacji i kalendarza.

Użytkownik musi najpierw uwierzytelnić Muse w poszczególnych usługach i przyznać aplikacji uprawnienia systemowe. Apple od lat oddziela takie zasoby od zwykłych aplikacji oraz poleceń uruchamianych w terminalu. Muse skupia jednak dostęp do wielu z nich w jednym agencie, dlatego przejęcie jego konta pozwala atakującemu wykorzystać uprawnienia, których jego własny proces nie posiada.

Jak lokalny proces przejmuje token Muse

Podatność odkrył Patrick Wardle, ekspert do spraw bezpieczeństwa macOS, twórca Objective-See Foundation i autor serii książek The Art of Mac Malware. Ustalił on, że dowolna lokalnie zainstalowana aplikacja lub wykonany kod może modyfikować nieudokumentowane ustawienia Muse. Nie ma przy tym znaczenia, jakie uprawnienia macOS przyznał temu procesowi.

Większość dostępnych ustawień dotyczy niegroźnych elementów, takich jak ciemny tryb interfejsu. Jedna z opcji pozwala jednak zmienić punkt końcowy (endpoint), do którego Muse wysyła dane podczas transkrypcji. Standardowo jest to adres serwera kontrolowanego przez Meta, ale lokalny proces może zastąpić go serwerem należącym do atakującego.

Po takiej zmianie serwer napastnika otrzymuje token uwierzytelniający konto Muse. Token zapewnia pełną kontrolę nad kontem agenta, a za jego pośrednictwem nad przyznanymi wcześniej dostępami. Wardle przygotował demonstracyjne ataki, które zapisywały złośliwe pliki na dysku i wykonywały zdjęcia. Według badacza w wielu przypadkach użytkownik nie widział żadnego ostrzeżenia ani innego wyraźnego sygnału.

Które decyzje projektowe otworzyły drogę do ataku

Wardle wskazał dwa elementy architektury, które umożliwiły wykorzystanie podatności. Pierwszym jest wykonywanie dyktowania i transkrypcji w chmurze, gdzie Meta może rejestrować przetwarzane dane. macOS od dawna udostępnia mechanizm pozwalający aplikacjom obsługiwać transkrypcję lokalnie, bez wysyłania nagrania poza urządzenie.

Zdaniem badacza użycie mechanizmu działającego na komputerze zablokowałoby opisany scenariusz. Atakujący nie mógłby przekierować ruchu do własnego serwera, ponieważ w procesie nie uczestniczyłby zewnętrzny punkt końcowy. Decyzja o przetwarzaniu mowy w chmurze stała się więc jednym z warunków przejęcia tokena.

Drugim problemem jest brak rozdzielenia uprawnień do poszczególnych ustawień. Udostępnienie lokalnym aplikacjom opcji zmiany wyglądu interfejsu może mieć praktyczne uzasadnienie. Ten sam mechanizm nie powinien jednak pozwalać dowolnemu procesowi zmieniać adresu serwera przetwarzającego wrażliwe dane użytkownika. Meta opublikowała wcześniej dwa wpisy o zabezpieczeniach Muse, lecz jej przedstawiciele nie odpowiedzieli na pytania przesłane przez Ars Technica po ujawnieniu luki.

Dlaczego wariant ClickFix obniża próg wejścia

Producenci oprogramowania czasami argumentują, że po uruchomieniu złośliwego kodu na urządzeniu nie można już zagwarantować bezpieczeństwa aplikacji. Wardle ocenił, że w przypadku Muse taki argument nie wystarcza. Do przejęcia agenta ma wystarczyć prosty wariant ataku ClickFix, który nakłania użytkownika do wykonania polecenia na własnym komputerze.

Badacz pokazał, że nieuprzywilejowane polecenie terminala może potajemnie przesłać komunikat do punktu końcowego Meta. Muse nie rozpoznał, że żądanie pochodzi od procesu bez odpowiednich uprawnień. W odpowiedzi agent błędnie stwierdził, że wykonanie takiej operacji przez nieuprzywilejowanego napastnika nie jest możliwe.

Inny wariant wykorzystuje serwer napastnika jako pośrednika między użytkownikiem a infrastrukturą Meta. Gdy użytkownik wprowadza polecenie głosowe, serwer może dodać do niego złośliwą instrukcję. Ars Technica podaje przykład nakazujący wysłanie archiwum wszystkich wiadomości z WhatsAppa. Token trafia automatycznie do zewnętrznego serwera, dzięki czemu atakujący zachowuje kontrolę nad kontem Muse także po wykonaniu pierwszej operacji.

Amazon blokuje Muse, a Meta nie odpowiada

Około 12 godzin przed ujawnieniem podatności Amazon zaczął blokować możliwość używania Muse do zakupów w swoim serwisie. Użytkownicy otrzymywali komunikat, że Muse jest nieautoryzowanym agentem AI naruszającym warunki korzystania z platformy. Amazon poprosił Meta o usunięcie jego sklepu z usług dostępnych dla agenta.

Firma uzasadniła decyzję tym, że aplikacje dokonujące zakupów u zewnętrznych sprzedawców powinny działać jawnie i respektować decyzję usługodawcy o udziale w takim modelu. Amazon porównał agentów do aplikacji dostawczych i internetowych biur podróży, które współpracują odpowiednio ze sklepami, restauracjami lub liniami lotniczymi.

Materiał nie informuje, czy Meta usunęła podatność ani czy ograniczyła możliwość zmiany punktu końcowego transkrypcji. Nie podaje również numeru CVE, listy podatnych wersji ani zaleceń dla użytkowników. Wardle zapowiedział szersze omówienie problemu i innych zagrożeń związanych z agentami AI podczas listopadowej konferencji Objective by the Sea.

Dla firm w Polsce przypadek Muse pokazuje, że agent korzystający z poczty, komunikatorów i zasobów urządzenia powinien być traktowany jak uprzywilejowana integracja, a nie zwykła aplikacja biurowa. Przed udostępnieniem mu kont firmowych trzeba sprawdzić aktualny stan poprawek, zakres wymaganych zgód oraz sposób zabezpieczenia tokenów i punktów końcowych.

Czy ten artykuł był pomocny?

Jeden głos na artykuł. Możesz go zmienić albo wycofać ponownym kliknięciem - Twój wybór zapamiętujemy w tej przeglądarce.

Redakcja

Zespół redakcyjny portalu. Piszemy i redagujemy teksty, weryfikujemy zgłoszenia od autorów i pilnujemy, żeby definicje w słowniku były aktualne.

Wszystkie artykuły autora →

Agenci AI

OpenAI wstrzymuje trening modeli po awarii zabezpieczeń

Firma zawiesiła trening, ewaluacje i pracę najbardziej zaawansowanych modeli z narzędziami. Decyzję podjęła po niedozwolonym połączeniu zewnętrznym i awarii automatycznego zatrzymania.

Redakcja 5 min czytania