НОВОСТЬ · COMPANIES · #771
Нулевой день в Muse от Meta позволяет локальным приложениям захватывать токены аутентификации пользователей
Исследователь безопасности Патрик Уордл обнаружил нулевой день в Mac‑версии ассистента Muse от Meta, который позволяет любому локальному приложению или команде в терминале получить токен аутентификации учётной записи Muse, изменив недокументированную настройку (включая адрес для транскрибирования). Уязвимость даёт злоумышленникам полный контроль над ассистентом и его привилегиями; Amazon уже ограничила покупки через Muse, а Meta не ответила на запросы.
КЛЮЧЕВЫЕ ТЕЗИСЫ
- Исследователь безопасности Патрик Уордл обнаружил нулевой день в Mac‑версии ассистента Muse от Meta, который позволяет любому локальному приложению или команде в терминале получить токен аутентификации учётной записи Muse, изменив недокументированную настройку (включая адрес для транскрибирования).
- Уязвимость даёт злоумышленникам полный контроль над ассистентом и его привилегиями; Amazon уже ограничила покупки через Muse, а Meta не ответила на запросы.
- Это важно, потому что Muse имеет чрезвычайно широкий доступ к учётным записям и ресурсам устройства, и локальная уязвимость, похищающая его токен, позволит злоумышленникам выполнять действия (файлы, фото, покупки, сообщения) с привилегиями ассистента и похищать данные.
ПОЧЕМУ ЭТО ВАЖНО
Это важно, потому что Muse имеет чрезвычайно широкий доступ к учётным записям и ресурсам устройства, и локальная уязвимость, похищающая его токен, позволит злоумышленникам выполнять действия (файлы, фото, покупки, сообщения) с привилегиями ассистента и похищать данные.
ИСТОЧНИКИ И ХРОНОЛОГИЯ
2Meta founder and CEO Mark Zuckerberg has gone to great lengths to hype the security of its new AI assistant Muse, claiming it is “built from the ground up for privacy and security.” A zero-day vulnerability that gives locally run apps and terminal commands complete control of the agent raises serious doubts. Further raising questions, Amazon on Sunday began blocking Muse from its site. Meta introduced Muse a few wee…
‘They should be thinking about security from the very start, and they are just not.’ Meta has issued a patch for its Muse macOS app following the discovery of a zero-day vulnerability that could allow someone to take control of the AI agent. The bug found by security researcher Patrick Wardle utilized an undocumented Muse setting that enabled potential attackers running local code to redirect transcription processi…