Meta telah merilis tambalan darurat untuk klien desktop Muse versi macOS, menghapus sebuah setelan tersembunyi yang bisa diubah sembarangan oleh program lokal mana pun. Masalah ini diungkap pada 21 September oleh Patrick Wardle, pendiri Objective-See Foundation sekaligus peneliti keamanan macOS, yang juga merilis alat proof-of-concept di GitHub bernama "not-a-mused". David Singleton dari Meta Superintelligence Labs mengonfirmasi bahwa tambalan tersebut sudah dirilis.
Setelan yang tak pernah masuk dokumentasi
Yang bermasalah adalah preferensi bernama endo_voyager_dictation_endpoint, yang menentukan ke server mana Muse mengirim data dikte suara. Menurut pengungkapan Wardle, setelan ini tidak muncul di dokumentasi mana pun, dan program apa pun yang berjalan dengan hak akses pengguna saat itu — atau bahkan satu baris perintah terminal — bisa mengubahnya, tanpa perlu kata sandi administrator.
Setelah diubah, apa pun yang diucapkan pengguna kepada Muse akan dikirim lebih dulu ke server penyerang. Jalur eksploitasi yang dirangkum sejumlah media keamanan mencakup penyadapan konten suara, pencurian token autentikasi, hingga penyisipan prompt ke model backend lewat sesi yang sah — yang kemudian bisa dipakai untuk membaca data atau bertindak atas nama pengguna lewat aplikasi yang sudah diberi izin ke Muse, seperti email, kalender, dan WhatsApp. Laporan lain menyebutkan Wardle mendemonstrasikan cara mendapatkan lokasi iPhone yang terhubung secara jarak jauh dari sebuah Mac yang sudah disusupi, lewat akun Muse yang sama.
Komentar Wardle di media sosial cukup tajam:
"Please don't install. It's trivial to turn Muse into the ultimate backdoor."
(Tolong jangan diinstal. Sangat mudah mengubah Muse menjadi backdoor paling ampuh.)
Bagaimana Meta mendefinisikannya
Singleton menyebutnya sebagai masalah konfigurasi lokal yang mengharuskan penyerang sudah menjalankan kode di perangkat tersebut lebih dulu. Klaim ini punya dasar teknis: celah ini tidak bisa dipicu langsung dari jarak jauh lewat jaringan — penyerang harus lebih dulu membuat korban menjalankan sebuah program. Meta juga tidak mengajukan nomor CVE untuk kasus ini, memperlakukannya secara internal sebagai cacat konfigurasi, dan memperbaikinya dengan mencabut preferensi yang sebenarnya untuk debugging itu dari versi produksi.
Bantahan dari komunitas keamanan berpusat pada rendahnya ambang batas tersebut. Taktik rekayasa sosial seperti ClickFix sudah jadi hal umum belakangan ini, menjebak pengguna agar menempelkan satu baris perintah ke terminal — dan itu saja sudah cukup untuk menuntaskan langkah "menjalankan kode secara lokal". Saat meluncurkan Muse, Zuckerberg mengatakan produk ini "built from the ground up for privacy and security" (dibangun dari nol untuk privasi dan keamanan). Klien agen tanpa sandboxing, yang alamat servernya saja bisa diubah semaunya, jauh dari janji tersebut.
Ada jeda beberapa hari antara pengungkapan dan perbaikan. Laporan iTnews pada 22 September mencatat belum ada tanggapan dari Meta, dan media keamanan lain masih menyebut celah ini belum ditambal sehari setelah diungkap. Selama masa itu, kode proof-of-concept Wardle tetap tersedia untuk umum di GitHub dan bisa direproduksi siapa saja.
Meta tidak mengungkapkan nomor versi spesifik yang tercakup dalam tambalan, atau apakah celah ini benar-benar dieksploitasi selama masa pengungkapan. Wardle mengatakan masih ada masalah lain yang akan diungkapnya pada November di konferensi Objective by the Sea.
Siapa yang terdampak
Risiko langsung ada pada pengguna yang sudah menginstal Muse di Mac dan memberinya izin seperti mikrofon, file, dan email. Yang perlu dilakukan pengguna semacam ini sederhana: pastikan klien sudah diperbarui, dan hindari menjalankan perintah terminal dari sumber yang tidak jelas.
Masalahnya lebih rumit bagi tim IT perusahaan. Agen AI desktop butuh izin tingkat sistem untuk bisa bekerja, dan begitu izin TCC macOS diberikan, program apa pun yang bisa menyamar sebagai identitas klien tersebut berpotensi ikut mendapat akses yang sama. Muse sebelumnya sudah pernah diblokir dari platform belanja Amazon karena melanggar kebijakan akses agen otomatis mereka. Setelah insiden ini, admin yang menyetujui permintaan karyawan untuk menginstal agen desktop kemungkinan besar akan menambahkan "apakah setelan bisa diutak-atik oleh proses lokal" ke daftar periksa mereka.
Sumber: InfoQ, iTnews, CocoLoop, The Register, ITHome; memverifikasi nama setelan yang rentan, ketersediaan publik alat proof-of-concept, dan cara Meta menangani tambalan darurat ini.