Meta AI 助手 Muse 被曝严重 0-day 漏洞,亚马逊已屏蔽其访问

📡 Ars Technica AI2026-09-22 06:24

Meta AI 助手 Muse 被曝存在严重 0-day 漏洞,亚马逊已在官网对其进行访问封禁。

AI 深度解读

macOS 安全专家 Patrick Wardle 于 2026 年 9 月 21 日在社交平台及科技媒体 Ars Technica 上披露 Meta 旗下 AI 助手 Muse 存在严重 0-day 漏洞,同日亚马逊已因合规与授权规则对 Muse 访问其实施封禁,反映出高权限智能体在系统与多平台交互中的安全及合规挑战。

  • 漏洞原理:Muse 允许本地运行的任意应用程序或终端命令更改未公开配置项,攻击者可将语音转录端点重定向至恶意服务器,从而截获认证令牌并接管用户的 Muse 账户。
  • 权限扩散风险:由于 Muse 拥有读写文件、调用麦克风与摄像头以及关联社交账号等系统级权限,攻击者无需开发复杂恶意软件即可借由该助手直接执行敏感指令。
  • 平台限制与回应:亚马逊依据使用条款屏蔽了 Muse 的代购请求,强调第三方智能体代表用户下单必须遵循商户意愿并公开运作;Meta 此前则在安全文档中强调该助手从底层注重隐私与安全。
  • 影响/看点:高权限本地 AI 助手若缺乏严格的沙箱隔离与端点保护,可能成为系统提权的新途径;若厂商未建立规范的跨平台交互标准,其他电商服务商也可能跟进限制外部 AI 智能体的自动化访问。
  • 资料依据:
  • Ars Technica(2026-09-21):https://arstechnica.com/security/2026/09/muse-metas-extraordinarily-privileged-ai-assistant-has-a-serious-0-day/
  • X:Patrick Wardle (@patrickwardle)(2026-09-21):https://x.com/patrickwardle/status/2102045926474785265?s=20

本内容由 AI 生成,仅供参考,请注意甄别

查看原文 ↗
看实时 AI 热点雷达 实时信息流 · 事件聚类 · 订阅推送 —— 完整产品在 aihot.aicxd.com
AI 助手