Eine am 25. September gemeldete Schwachstelle hätte Angreifern möglicherweise Zugriff auf die persönliche Muse Cloud Umgebung eines Nutzers verschaffen können – einschließlich E Mails und Dateien.
Veröffentlicht vonBearbeitet mit GPT-6 LunaBilder erstellt mit GPT Image 2
Forschungsantwort

Create a landscape editorial hero image for this Studio Global article: What vulnerability did a security researcher find in Meta’s Muse AI agent, how could malicious links or unprivileged local apps potentially. Article summary: An outside researcher reported a Muse vulnerability that could potentially let an attacker reach a user’s sensitive information. Meta is adding a clearer in-app safety warning, but the available reporting does not establ. Topic tags: general, news, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts wi
Eine gemeldete Sicherheitslücke im KI-Agenten Muse von Meta hätte Angreifern möglicherweise Zugang zur persönlichen Cloud-Umgebung eines Nutzers verschaffen können. Dort können unter anderem E-Mails und Dateien liegen. Meta ergänzt laut einem Bericht einen deutlicheren Sicherheitshinweis in der App. Wie die Schwachstelle technisch ausgenutzt werden konnte und ob dafür eine bestimmte Handlung des Nutzers nötig gewesen wäre, geht aus den veröffentlichten Informationen jedoch nicht hervor. 1
18
Diese Meldung ist von einem zuvor beschriebenen Fehler in der Mac-App zu unterscheiden. Sicherheitsforscher Patrick Wardle zeigte, dass ein Prozess, der bereits auf einem Mac lief, den Diktatverkehr von Muse umleiten und möglicherweise Authentifizierungsdaten abfangen konnte. Es handelt sich um zwei verschiedene Probleme – nicht um denselben Angriff mit zwei möglichen Varianten. 7
10
13
Laut Reuters, das sich auf einen Bericht von The Information stützt, meldete ein externer Forscher die Schwachstelle über Metas Bug-Bounty-Programm. Dabei handelt es sich um ein Verfahren, über das Sicherheitsforscher entdeckte Fehler an Unternehmen melden. Die Lücke könnte Zugriff auf die individuelle virtuelle Maschine eines Muse-Nutzers ermöglicht haben – eine persönliche Cloud-Umgebung, in der etwa E-Mails und Dateien gespeichert sein können. 1
18
Die öffentlich verfügbaren Berichte erklären nicht, wie ein Angreifer die Schwachstelle ausnutzen könnte. Sie belegen insbesondere nicht, dass ein schädlicher Link der Angriffsweg war oder dass ein Nutzer dafür etwas anklicken, bestätigen oder freigeben müsste. Auch ist nicht klar, ob Nachrichten oder aktive Sitzungen betroffen gewesen wären. Solche Details lassen sich nicht aus dem separaten Fehler der Mac-App ableiten.
Meta ergänzt laut Reuters einen deutlicheren Sicherheitshinweis in Muse. Aus der Berichterstattung geht nicht hervor, ob dies die einzige Änderung ist, ob die zugrunde liegende Schwachstelle bereits behoben wurde oder wie viele Nutzer betroffen sein könnten. 1
Wardles Untersuchung betraf die macOS-App von Muse und setzte voraus, dass bereits Code auf dem Mac des Nutzers lief. Berichten zufolge konnte eine lokal ausgeführte App oder ein Terminal-Befehl ohne besondere Berechtigungen eine nicht dokumentierte Muse-Einstellung ändern. Diese steuerte, wohin der Diktatverkehr gesendet wurde. Durch eine Umleitung weg von Metas Dienst hätten diktierte Eingaben und möglicherweise Authentifizierungsdaten offengelegt werden können. 10
13
Das war demnach kein Angriff, der allein durch das Zusenden eines Links ausgelöst wurde: Auf dem Mac musste bereits ein lokaler Prozess laufen. Der beschriebene Angriffsweg bezog sich außerdem auf die Diktierfunktion von Muse. Meta soll diesen Mac-Fehler behoben haben, indem die betreffende Einstellung aus den Produktivversionen entfernt wurde. 7
10
Muse kann mit Diensten wie E-Mail- und Messaging-Apps verbunden werden. Die Mac-App kann außerdem Zugriff auf Ressourcen wie Dateien, Mikrofon, Kamera, Standort und Kalender erhalten. 9
11 Wird ein Agent mit solchen Rechten kompromittiert – oder werden seine Authentifizierungsdaten gestohlen –, kann ein Angreifer womöglich bereits freigegebene Zugriffe missbrauchen. Wardles Untersuchung veranschaulicht dieses Risiko. Sie belegt jedoch weder die Auswirkungen noch den Angriffsweg der separat gemeldeten Cloud-Schwachstelle.
7
10
Entscheidend ist daher, zwischen nachgewiesenen Details und offenen Fragen zu unterscheiden: Für den lokalen Mac-Fehler wurde ein konkreter Mechanismus beschrieben; er soll behoben worden sein. Der neuere Bericht nennt einen möglichen Zugriff auf die Cloud-Umgebung und einen zusätzlichen Sicherheitshinweis, lässt aber Angriffsweg, nötige Nutzerinteraktion und den Status einer technischen Behebung offen. 1
7
18
Studio Global AI
Diese Seite enthält eine quellengestützte Antwort, die Sie in Studio Global fortsetzen können.
Eine am 25. September gemeldete Schwachstelle hätte Angreifern möglicherweise Zugriff auf die persönliche Muse Cloud Umgebung eines Nutzers verschaffen können – einschließlich E Mails und Dateien.
Eine am 25. September gemeldete Schwachstelle hätte Angreifern möglicherweise Zugriff auf die persönliche Muse Cloud Umgebung eines Nutzers verschaffen können – einschließlich E Mails und Dateien. Davon getrennt ist ein Mac App Fehler: Ein bereits lokal laufender Prozess konnte Muse Diktatverkehr umleiten und möglicherweise Authentifizierungsdaten abfangen.
Beim Cloud Bericht sind Angriffsweg, erforderliche Nutzeraktion und Status der zugrunde liegenden Schwachstelle nicht näher beschrieben.