Metas AI-app Muse på macOS hade en allvarlig sårbarhet
En macOS-säkerhetsforskare upptäckte en allvarlig sårbarhet i Metas Muse-app, som kunde ha tillåtit angripare att ta kontroll över användardata och associerade applikationer.
Säkerhetsforskaren Patrick Wardle har identifierat en kritisk sårbarhet i Metas AI-app Muse för macOS. Sårbarheten, som Wardle kallade "Not-a-Mused", tillät angripare att överta användarens Muse-konto och därmed få åtkomst till känslig information och funktioner i kopplade applikationer som e-post, kalender och WhatsApp.
Sårbarheten utnyttjade hur Muse hanterar röstkommandon, som skickas till molnet för bearbetning. En dold konfigurationsinställning kunde modifieras av en app eller ett skript med användarens behörigheter, utan att macOS krävde ytterligare godkännande. Genom att omdirigera denna inställning kunde en angripare fånga upp röstkommandon och autentiseringstoken, vilket gav dem kontroll över Muse-kontot och dess befintliga systemrättigheter.
Meta har svarat på upptäckten genom att släppa en snabbkorrigering som tar bort den specifika felsökningsfunktionen som möjliggjorde sårbarheten. David Singleton från Meta Superintelligence Labs bekräftade att uppdateringen har distribuerats för att åtgärda problemet.
Wardle demonstrerade att attacken inte krävde komplexa metoder, utan kunde initieras genom social ingenjörskonst som fick användaren att köra ett kommando i terminalen. Denna händelse belyser vikten av robust säkerhetspraxis för AI-assistenter och integrationen av dessa med andra system.