Meta 修复 Muse 零日漏洞,防止攻击者控制 AI 代理
Meta 已为 macOS 版 Muse 应用发布补丁,修复一个可让攻击者控制 AI 代理的零日漏洞。安全研究员 Patrick Wardle 发现,该漏洞利用未记录的设置,将转录处理重定向至攻击者服务器。漏洞需本地访问设备,Meta 称实际风险较低,但已迅速推出修复。
Meta 已针对其 macOS 版 Muse 应用发布安全补丁,修复了一个零日漏洞。该漏洞由安全研究员 Patrick Wardle 发现,可让潜在攻击者控制 AI 代理。据 Ars Technica 报道,漏洞利用了一个未记录的 Muse 设置,使运行本地代码的攻击者能够将转录处理从 Meta 服务器重定向到自己的端点,从而获得对 Muse 账户的访问权限。
Wardle 开发的验证攻击可让他在用户不知情的情况下,通过 Muse 拍照或将恶意文件写入磁盘。他警告称,攻击者可操纵 AI 代理利用其权限执行任意操作,而无需编写复杂的恶意软件。他表示,Meta 应从一开始就重视安全问题,但目前并未做到。
Meta 在 Ars 报道发布后数小时内修补了该漏洞,并强调实际风险较低,因为攻击需要本地访问用户设备。Meta Superintelligence Labs 的 David Singleton 在 X 上表示,这是本地权限提升攻击而非远程利用,需要恶意代码已在用户机器上运行。尽管如此,公司已发布热修复解决该问题。
此次事件正值 Meta 的 AI 代理面临审视之际。此前 Amazon 已阻止 Muse 访问其电商平台,声称 Meta 未获许可。不过,Muse 发布初期表现强劲,前 12 天下载量据报超过 ChatGPT 同期表现,Meta 股价周一上涨 11%。
本文由程序自动抓取公开报道,经 AI 筛选与改写生成,未经人工逐条核实,事实以原文为准。