Luka zgłoszona Meta mogła umożliwić dostęp do indywidualnego środowiska Muse w chmurze, w którym mogą znajdować się e maile i pliki. Osobna wada aplikacji Muse na Maca pozwalała procesowi już działającemu na komputerze przekierować ruch dyktowania i potencjalnie przechwycić dane uwierzytelniające.
Opublikowane przezEdytowane za pomocą GPT-6 LunaObrazy wygenerowane za pomocą GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: What vulnerability did a security researcher find in Meta’s Muse AI agent, how could malicious links or unprivileged local apps potentially. Article summary: An outside researcher reported a Muse vulnerability that could potentially let an attacker reach a user’s sensitive information. Meta is adding a clearer in-app safety warning, but the available reporting does not establ. Topic tags: general, news, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts wi
Zgłoszona Meta luka w agencie AI Muse mogła pozwolić atakującemu uzyskać dostęp do przypisanego użytkownikowi środowiska w chmurze, w którym mogą znajdować się e-maile i pliki. Meta wprowadza w aplikacji wyraźniejsze ostrzeżenie dotyczące bezpieczeństwa, ale publiczne doniesienia nie wyjaśniają technicznego mechanizmu luki ani tego, jakie działanie musiałby podjąć użytkownik. 1
18
To odrębna sprawa od wcześniej ujawnionej wady aplikacji Muse na Maca. Badacz Patrick Wardle pokazał, że proces już uruchomiony na komputerze mógł przekierować ruch związany z dyktowaniem i potencjalnie przechwycić dane uwierzytelniające. Opisują one dwa różne problemy — nie należy traktować ich jako jednego ataku. 7
10
13
Jak podał Reuters, powołując się na publikację „The Information”, lukę zgłosił Meta zewnętrzny badacz w ramach programu nagród za wykrywanie błędów. Mogła ona umożliwić dostęp do przypisanej użytkownikowi maszyny wirtualnej — środowiska działającego w chmurze, które może zawierać między innymi e-maile i pliki. 1
18
Dostępne doniesienia nie opisują sposobu wykorzystania tej luki. Nie potwierdzają w szczególności, że drogą ataku był złośliwy link, że użytkownik musiałby w coś kliknąć lub coś zatwierdzić ani że zagrożone były komunikacja bądź aktywne sesje. Nie należy dopowiadać tych szczegółów na podstawie odrębnego błędu aplikacji na Maca.
Reuters informuje, że Meta dodaje w Muse wyraźniejsze ostrzeżenie dotyczące bezpieczeństwa. Doniesienia nie precyzują, czy to jedyna wprowadzana zmiana, czy sama luka została naprawiona ani ilu użytkowników mogło być narażonych. 1
Ustalenie Wardle’a dotyczyło aplikacji Muse na macOS i wymagało, by kod działał już lokalnie na komputerze użytkownika. Według opublikowanych relacji lokalna aplikacja bez specjalnych uprawnień albo polecenie w Terminalu mogły zmienić nieudokumentowane ustawienie aplikacji, które określało, dokąd trafia ruch związany z dyktowaniem. Można było w ten sposób przekierować dyktowane polecenia poza usługę Meta i potencjalnie ujawnić dane uwierzytelniające. 10
13
Nie opisano tego jako ataku, który można rozpocząć po prostu przez wysłanie komuś linku: na Macu musiał już działać odpowiedni proces. Opisana ścieżka ataku wykorzystywała też funkcję dyktowania w Muse. Według doniesień Meta załatała tę wadę, usuwając problematyczne ustawienie z produkcyjnych wersji aplikacji. 7
10
Muse może łączyć się z usługami takimi jak poczta e-mail i komunikatory, a aplikacja na Maca może otrzymać dostęp między innymi do plików, mikrofonu, kamery, lokalizacji i kalendarza. 9
11 Taki zakres dostępu może zwiększyć skutki przejęcia agenta: jeśli atakujący uzyska kontrolę nad nim lub jego danymi uwierzytelniającymi, może próbować nadużyć uprawnień, które użytkownik już przyznał. Demonstracja Wardle’a pokazuje taki rodzaj ryzyka, ale nie wyjaśnia wpływu ani sposobu wykorzystania osobno zgłoszonej luki w chmurze.
7
10
Najważniejsze jest więc odróżnienie tego, co zademonstrowano, od tego, czego jeszcze nie ujawniono. W przypadku lokalnej wady na Macu opisano mechanizm, a Meta miała ją załatać. Nowsze doniesienie mówi o potencjalnym dostępie do środowiska w chmurze i zmianie ostrzeżeń w Muse, ale nie wyjaśnia drogi ataku, wymaganego działania użytkownika ani tego, czy sama luka została naprawiona. 1
7
18
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Luka zgłoszona Meta mogła umożliwić dostęp do indywidualnego środowiska Muse w chmurze, w którym mogą znajdować się e maile i pliki.
Luka zgłoszona Meta mogła umożliwić dostęp do indywidualnego środowiska Muse w chmurze, w którym mogą znajdować się e maile i pliki. Osobna wada aplikacji Muse na Maca pozwalała procesowi już działającemu na komputerze przekierować ruch dyktowania i potencjalnie przechwycić dane uwierzytelniające.
W przypadku nowszej luki nie ujawniono mechanizmu ataku ani tego, czy wymagał on działania użytkownika.