Meta Muse 被曝权限绕过零日漏洞,苹果 TCC 高墙遭借道

安全研究员 Patrick Wardle 披露 Meta 新桌面 AI 助手 Muse 存在未修复的零日漏洞,本地非特权程序可篡改其听写端点,借用户已授予的广泛系统权限绕过 macOS 安全边界,事后 Meta 仅以热修复静默移除调试配置。

一句话看懂:安全研究员 Patrick Wardle 披露 Meta 新桌面 AI 助手 Muse 存在未修复的零日漏洞,本地非特权程序可篡改其听写端点,借用户已授予的广泛系统权限绕过 macOS 安全边界,事后 Meta 仅以热修复静默移除调试配置。

事件核心:发生了什么

Objective-See 基金会创始人、安全研究员 Patrick Wardle 公开披露,Meta 于近期发布的 macOS 桌面客户端 Muse 存在一个尚未修复的零日漏洞。问题根源是一个名为 endo_voyager_dictation_endpoint 的未公开配置首选项键:在 macOS 上,非特权本地进程或任意脚本无需管理员提权,也不会触发系统授权弹窗,即可覆盖该值。

正常运行时,该参数指定接收语音听写音频并返回转录结果的云端服务器地址。攻击者一旦修改它,就能把 Muse 的听写流量静默重定向到自己控制的服务器。当用户启用听写时,客户端会向该端点发送原始麦克风音频和有效的账户身份验证令牌。Wardle 演示了用代理服务器在捕获令牌与音频的同时,把流量无缝转发回 Meta 服务器以避免暴露。凭借有效会话凭据和命令管道控制权,攻击者还可实施提示词注入,迫使助手在后台执行窃取本地文档或 WhatsApp 记录等未授权任务。

由于 Meta 未发布正式安全公告,也未与 CVE 编号授权机构协调,该漏洞目前没有正式 CVE 编号。漏洞公开后,Meta 为 macOS 版 Muse 部署了热修复,从生产构建中移除该内部调试首选项,从而阻止本地修改听写服务器地址。Meta 超级智能实验室的 David Singleton 将其描述为需要事先具备代码执行能力的本地配置问题。Wardle 发布了名为 not-a-mused 的概念验证漏洞利用程序。

为什么重要

该漏洞的技术意义在于放大访问权限并侵蚀平台信任边界。macOS 依赖 TCC(透明度、同意与控制)框架限制应用访问硬件外设、文件、通讯录和日历。而 Muse 作为能与日历、邮件、文件交互的智能体,用户通常会授予它广泛权限。Wardle 指出,攻击者无需开发复杂的信息窃取恶意软件,只要操纵这个经过签名、受系统信任的助手,就能把它变成攻击面。

从行业视角看,这暴露了自主式 AI 助手在权限模型上的结构性矛盾:产品能力越强,宿主权限越宽,本地配置项或调试接口一旦可写,就可能成为绕过操作系统防护的跳板。一名前 Meta 人工智能安全工程经理也在讨论中表达了类似的架构担忧。目前公开信息显示,社区并不认同“仅本地配置缺陷”的定性,指出 ClickFix 等社会工程诱饵即可获得初始访问权限,而绕过 TCC 历来相当复杂。

对用户/开发者/创作者的影响

对普通用户而言,Muse 会整合设备跨端同步、完整磁盘权限、音频流和私人聊天记录,且不受沙箱限制,这意味着一旦智能体被劫持,损失面远大于单一应用。开发者与创作者在使用本地 AI 助手时,应重新审视其申请的系统权限范围,尤其是听写、文件读写和消息记录访问;在依赖第三方 AI 助手处理敏感音频或文本前,优先确认其配置项和调试接口是否对本地非特权进程可写。

GamsGo AI

AI 工具推荐

想把多个 AI 模型放在一个入口?

GamsGo AI 集成 ChatGPT、DeepSeek、Gemini、Claude、Midjourney、Veo 等常用模型,适合写作、绘图、视频和日常 AI 工作流。

了解 GamsGo AI

推广链接:通过此链接购买,我可能获得佣金,不影响你的价格。

企业采购方也需留意:签名、受信任的 AI 客户端并不等于安全边界,权限聚合本身就是风险。将助手接入日历、邮件、文件乃至跨端同步时,应明确最小权限原则和本地配置的完整性校验。

值得关注的后续

一是 Meta 是否会对该漏洞补发正式安全公告或申请 CVE 编号,以及热修复之外是否还有同类未公开调试配置项;二是其他动作类 AI 助手是否也沿用类似“广权限 + 可写本地配置”的设计,从而出现同类问题;三是苹果是否会在 TCC 框架层面收紧对智能体类应用的权限授予与本地配置保护。

来源:InfoQ CN

celebrityanime
celebrityanime
文章: 28342

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注