MetaのMuse AIアシスタントにおいて、ローカルで実行されているアプリケーションやターミナルコマンドがユーザーアカウントを完全に制御できてしまうゼロデイ脆弱性が発見されました。macOSのセキュリティエキスパートであるPatrick Wardle氏によって特定されたこの欠陥は、攻撃者がドキュメント化されていない設定を操作し、音声文字起こしが行われるエンドポイントを変更することを可能にします。
Museは、予約の取得やソーシャルメディアの管理といったタスクを処理するように設計されていますが、macOS上でファイル、マイク、カレンダーにアクセスするために広範な権限を必要とします。この脆弱性により、攻撃者は文字起こしリクエストを悪意のあるサーバーへリダイレクトさせ、Museアカウントで使用される認証トークンを奪取することが可能になります。Wardle氏は、ユーザーに通知することなくディスクに悪意のあるファイルを書き込んだり、画像をキャプチャしたりできる概念実証(PoC)攻撃を実演しました。
「私たちが非常に包括的なMac用マルウェアスティーラーを記述する必要はなく、当ラボはAIアシスタントそのものを利用できてしまうのです」とWardle氏はArs Technicaに語りました。同氏は、文字起こしをデバイス上ではなくクラウドで実行するという設計上の選択が、このエクスプロイトを容易にしたと指摘しています。
これと同時に、Amazonは自社プラットフォーム上でのMuseの使用をブロックし始めました。Amazonでのショッピングにこのアシスタントを使用しようとしたユーザーには、Museはサイトの利用規約に違反する「未承認のAIエージェント」であるというメッセージが表示されています。Amazonは、安全な顧客体験を保証するために、サードパーティのエージェントはサービスプロバイダーの決定を尊重しなければならないと述べており、Metaに対してMuseの体験からAmazonを排除するよう求めています。
出典
- Muse, Meta's extraordinarily privileged AI assistant, has a serious 0-day (Hacker News Frontpage, 2026-09-22)