Meta hat für die macOS-Version des Muse-Desktop-Clients einen Hotfix veröffentlicht und dabei eine versteckte Konfigurationsoption entfernt, die sich von jedem lokalen Programm beliebig ändern ließ. Aufgedeckt wurde das Problem am 21. September von Patrick Wardle, Gründer der Objective-See Foundation und macOS-Sicherheitsforscher, der zugleich ein Proof-of-Concept-Tool namens "not-a-mused" auf GitHub veröffentlichte. David Singleton von Meta Superintelligence Labs bestätigte, dass die Korrektur bereits ausgerollt ist.
Eine Einstellung, die in keiner Dokumentation auftaucht
Betroffen war eine Einstellung namens endo_voyager_dictation_endpoint, die festlegt, an welchen Server Muse die Sprachdiktat-Daten schickt. Laut Wardles Offenlegung war diese Einstellung in keiner Dokumentation erwähnt, und jedes Programm, das mit den Rechten des aktuellen Nutzers lief, oder auch nur ein einzelner Terminalbefehl, konnte sie ohne Administratorpasswort ändern.
Wurde der Wert geändert, landete alles, was der Nutzer zu Muse sagte, zunächst auf dem Server der Angreifer. Mehrere Sicherheitsmedien fassten mögliche Angriffswege zusammen: Abhören der Sprachinhalte, Abfangen von Authentifizierungs-Token, Einschleusen von Prompts in das Backend-Modell über eine legitime Sitzung und darüber Zugriff auf Daten oder Aktionen in den von Muse autorisierten Apps wie E-Mail, Kalender oder WhatsApp. Einem weiteren Bericht zufolge zeigte Wardle, wie sich von einem kompromittierten Mac aus über dasselbe Muse-Konto der Standort eines verknüpften iPhones aus der Ferne abrufen ließ.
Wardle äußerte sich in sozialen Netzwerken unmissverständlich:
"Please don't install. It's trivial to turn Muse into the ultimate backdoor."
Wie Meta die Lücke einordnet
Singleton beschrieb sie als ein lokales Konfigurationsproblem, das voraussetzt, dass ein Angreifer zuvor Code auf dem Gerät ausführt. Diese Einordnung hat eine technische Grundlage: Die Lücke lässt sich nicht direkt aus der Ferne über das Netzwerk auslösen, der Angreifer muss das Opfer erst dazu bringen, etwas auszuführen. Meta beantragte dafür auch keine CVE-Nummer, sondern behandelte den Fall als internen Konfigurationsfehler; die Korrektur bestand darin, diese für Debugging gedachte Einstellung aus der offiziellen Version zu entfernen.
Der Widerspruch aus der Sicherheits-Community richtet sich gegen diese Einstufung der Hürde. Social-Engineering-Methoden wie ClickFix sind in den vergangenen Jahren weit verbreitet und bringen Nutzer dazu, mit einem einzigen ins Terminal eingefügten Befehl genau diesen Schritt der "lokalen Codeausführung" zu erledigen. Mark Zuckerberg hatte bei der Vorstellung von Muse gesagt, die App sei "built from the ground up for privacy and security" – ein Versprechen, von dem ein Agenten-Client ohne Sandbox und mit frei veränderbarer Serveradresse spürbar entfernt ist.
Zwischen Offenlegung und Korrektur lagen mehrere Tage. Ein iTnews-Bericht vom 22. September enthielt noch keine Stellungnahme von Meta, und ein weiteres Sicherheitsmedium berichtete noch einen Tag nach der Offenlegung, die Lücke sei weiterhin ungepatcht. In dieser Zeit blieb Wardles Proof-of-Concept-Code öffentlich auf GitHub verfügbar, sodass ihn jeder nachvollziehen konnte.
Welche konkreten Versionsnummern die Korrektur abdeckt und ob es während der Offenlegungsphase reale Angriffe gab, hat Meta nicht mitgeteilt. Wardle kündigte an, im November auf der Konferenz Objective by the Sea weitere Probleme offenzulegen.
Wer betroffen ist
Das unmittelbare Risiko trifft Nutzer, die Muse bereits auf dem Mac installiert und ihm Zugriff auf Mikrofon, Dateien und E-Mail & Co. gewährt haben. Für sie ist die nötige Reaktion einfach: prüfen, ob der Client aktualisiert wurde, und keine Terminalbefehle aus unklarer Quelle ausführen.
Für Unternehmens-IT ist die Lage unangenehmer. Damit ein Desktop-KI-Agent arbeiten kann, braucht er systemweite Berechtigungen – und ist eine macOS-TCC-Freigabe einmal erteilt, kann jedes Programm, das die Identität dieses Clients erfolgreich vortäuscht, denselben Zugriff mitnutzen. Muse war zuvor bereits von Amazons Shopping-Plattform ausgeschlossen worden, weil es gegen die Richtlinie für automatisierten Agentenzugriff verstieß. Nach diesem Vorfall dürften Administratoren bei der Freigabe von Desktop-Agenten für Mitarbeitende künftig auch prüfen, ob sich Konfigurationswerte durch lokale Prozesse manipulieren lassen.
Quellen: InfoQ, iTnews, CocoLoop, The Register, IT Home (ithome.com); geprüft wurden der Name der betroffenen Konfigurationsoption, die Veröffentlichung des Proof-of-Concept-Tools sowie der Umgang von Meta mit dem Hotfix.