Meta 修补 Muse Mac 漏洞,删掉隐藏配置项

Meta 已为 macOS 版 Muse 桌面客户端推送热修复,删除了一个可被本地程序随意改写的隐藏配置项。问题由 Objective-See 基金会创始人、macOS 安全研究者 Patrick Wardle 在 9 月 21 日公开,他同时在 GitHub 放出了概念验证工具,取名“not-a-mused”。Meta 超级智能实验室的 David Singleton 确认修复已发布。

一个没写进文档的配置项

出问题的是一个名为 endo_voyager_dictation_endpoint 的偏好设置,它决定 Muse 把语音听写数据发往哪台服务器。按 Wardle 的披露,这个设置没有出现在任何文档里,以当前用户权限运行的任何程序或一条终端命令都能改它,不需要管理员密码。

改掉之后,用户对 Muse 说的话会先送到攻击者的服务器。多家安全媒体整理的利用路径包括:窃听语音内容、截获认证 Token、借合法会话向后端模型注入提示词,进而通过 Muse 已授权的邮件、日历、WhatsApp 等应用读取数据或代为操作。另有报道称,Wardle 演示了从一台被攻破的 Mac 经由同一 Muse 账号远程拿到关联 iPhone 的位置。

Wardle 在社交平台上的表态毫不客气:

“Please don’t install. It’s trivial to turn Muse into the ultimate backdoor.” (请别装。把 Muse 变成终极后门轻而易举。)

Meta 怎么定性

Singleton 把它描述为需要攻击者先在本机执行代码的本地配置问题。这个定性有技术依据:漏洞没法从网络远程直接触发,攻击者得先让受害者运行一段程序。Meta 也没有为它申请 CVE 编号,按内部配置缺陷处理,修复方式是把这个调试用的偏好项从正式版本里拿掉。

安全社区的反驳集中在门槛上。ClickFix 一类社会工程手法这两年很常见,诱导用户往终端里粘一行命令就能完成“先在本机执行代码”这一步。扎克伯格发布 Muse 时说它“built from the ground up for privacy and security”,一个未做沙箱、服务器地址还能被随手改写的智能体客户端,和这句承诺有不小距离。

从披露到修复,中间隔了几天。iTnews 9 月 22 日的报道里还没有 Meta 的回应,另有安全媒体在披露一天后仍称漏洞未修。这段时间里,Wardle 的概念验证代码一直公开挂在 GitHub 上,任何人都能照着复现。

修复覆盖的具体版本号、漏洞公开期间是否有真实攻击利用,Meta 都没有披露。Wardle 表示还有其他问题,会在 11 月的 Objective by the Sea 大会上公布。

受影响的是哪些人

直接风险落在已经在 Mac 上装了 Muse、并给它开了麦克风、文件和邮件等授权的用户身上。这类用户该做的事很简单:确认客户端已经更新,平时别执行来路不明的终端命令。

企业 IT 面对的问题更麻烦。桌面端 AI 智能体要干活,就得拿到系统级授权,macOS 的 TCC 权限一旦给出去,任何能冒用这个客户端身份的程序都可能顺带拿到同样的访问能力。Muse 此前已因不符合自动化代理访问政策被亚马逊挡在购物平台之外。这次事件之后,管理员在审批员工安装桌面智能体时,多半会把“可配置项能否被本地进程篡改”列进检查清单。

参考来源:InfoQ、iTnews、CocoLoop、The Register、IT之家;核验漏洞配置项名称、概念验证工具公开情况及 Meta 热修复的处理方式。