Lỗ hổng được báo cáo ngày 25/9 có thể cho phép kẻ tấn công truy cập môi trường đám mây riêng của người dùng Muse, nơi có thể lưu email và tệp. Chưa có thông tin công khai xác nhận cách khai thác lỗ hổng mới, người dùng có phải tương tác hay không, hoặc vấn đề gốc đã được khắc phục chưa.
Đăng bởiBiên tập bằng GPT-6 LunaHình ảnh được tạo bằng GPT Image 2
Câu trả lời nghiên cứu

Create a landscape editorial hero image for this Studio Global article: What vulnerability did a security researcher find in Meta’s Muse AI agent, how could malicious links or unprivileged local apps potentially. Article summary: An outside researcher reported a Muse vulnerability that could potentially let an attacker reach a user’s sensitive information. Meta is adding a clearer in-app safety warning, but the available reporting does not establ. Topic tags: general, news, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts wi
Một lỗ hổng được báo cáo trong trợ lý AI Muse của Meta có thể đã cho phép kẻ tấn công truy cập môi trường đám mây riêng của người dùng — nơi có thể chứa email và tệp. Meta đang bổ sung cảnh báo an toàn rõ ràng hơn trong ứng dụng, nhưng các thông tin công khai chưa mô tả cơ chế khai thác, cũng chưa cho biết người dùng cần thực hiện thao tác gì để vụ việc xảy ra. 1
18
Báo cáo này không phải lỗi từng được phát hiện trên ứng dụng Muse dành cho Mac. Nhà nghiên cứu Patrick Wardle cho thấy một tiến trình đã chạy trên máy Mac có thể chuyển hướng luồng dữ liệu đọc chính tả của ứng dụng, qua đó có khả năng lấy thông tin xác thực. Đây là hai vấn đề khác nhau, không nên gộp thành một kiểu tấn công. 7
10
13
Theo Reuters, dẫn lại thông tin từ The Information, một nhà nghiên cứu bên ngoài đã báo cáo lỗ hổng cho Meta thông qua chương trình thưởng tìm lỗi bảo mật. Lỗi này có thể cho phép truy cập máy ảo chuyên biệt của người dùng — một môi trường đám mây gắn với tài khoản, có thể chứa dữ liệu như email và tệp. 1
18
Các bài tường thuật hiện có không giải thích cách kẻ tấn công có thể khai thác lỗ hổng. Chúng cũng không xác nhận liệu đường tấn công có liên quan đến liên kết độc hại hay không, người dùng có phải nhấp vào liên kết hoặc cấp quyền nào không, hoặc các phiên đăng nhập và cuộc trao đổi đang diễn ra có bị lộ hay không. Không nên suy ra những chi tiết này từ phát hiện riêng trên ứng dụng Mac.
Reuters đưa tin Meta đang bổ sung cảnh báo an toàn rõ ràng hơn bên trong Muse. Tuy nhiên, thông tin công khai chưa nói đây có phải thay đổi duy nhất, lỗ hổng nền tảng đã được khắc phục hay chưa, hoặc có bao nhiêu người dùng có thể bị ảnh hưởng. 1
Phát hiện của Wardle liên quan đến ứng dụng Muse trên macOS và cần có mã chạy sẵn trên máy Mac của người dùng. Theo các bài tường thuật, một ứng dụng cục bộ không có quyền đặc biệt hoặc một lệnh trong Terminal có thể sửa thiết lập không được công bố của Muse, vốn kiểm soát nơi gửi dữ liệu đọc chính tả. Việc chuyển hướng này có thể đưa lời nhắc đã đọc khỏi dịch vụ của Meta và làm lộ thông tin xác thực. 10
13
Đây không phải kịch bản chỉ cần gửi cho nạn nhân một đường link: tiến trình cục bộ phải hiện diện trên máy. Đường tấn công được mô tả cũng liên quan đến tính năng đọc chính tả của Muse. Meta được cho là đã vá lỗi trên Mac bằng cách loại bỏ thiết lập đó khỏi các bản dựng phát hành. 7
10
Muse có thể kết nối với các dịch vụ như email và ứng dụng nhắn tin; ứng dụng Mac cũng có thể được cấp quyền truy cập vào tệp, micro, camera, vị trí và lịch. 9
11 Khi một AI agent có nhiều quyền như vậy, việc chiếm quyền agent hoặc lấy được thông tin xác thực của nó có thể khiến những quyền người dùng đã cấp bị lợi dụng trên nhiều dịch vụ.
Phát hiện của Wardle minh họa rủi ro đó, nhưng không chứng minh được mức độ ảnh hưởng hay cách khai thác của lỗ hổng đám mây được báo cáo gần đây. 7
10
Điểm quan trọng là phân biệt điều đã được mô tả với những gì vẫn chưa rõ. Lỗi cục bộ trên Mac có cơ chế cụ thể và được cho là đã vá. Còn báo cáo mới về khả năng truy cập môi trường đám mây nêu ra tác động tiềm tàng và việc Meta tăng cường cảnh báo, nhưng chưa làm rõ đường khai thác, mức độ tương tác cần thiết từ người dùng hay việc lỗ hổng gốc đã được xử lý chưa. 1
7
18
Studio Global AI
Trang này bao gồm câu trả lời dựa trên nguồn mà bạn có thể tiếp tục bên trong Studio Global.
Lỗ hổng được báo cáo ngày 25/9 có thể cho phép kẻ tấn công truy cập môi trường đám mây riêng của người dùng Muse, nơi có thể lưu email và tệp.
Lỗ hổng được báo cáo ngày 25/9 có thể cho phép kẻ tấn công truy cập môi trường đám mây riêng của người dùng Muse, nơi có thể lưu email và tệp. Chưa có thông tin công khai xác nhận cách khai thác lỗ hổng mới, người dùng có phải tương tác hay không, hoặc vấn đề gốc đã được khắc phục chưa.
Một lỗi riêng trên ứng dụng Muse cho Mac cho phép tiến trình đã chạy trên máy chuyển hướng dữ liệu đọc chính tả và có thể lấy thông tin xác thực; Meta được cho là đã vá lỗi này.