模型排行榜

Muse 曝 macOS 零日漏洞:本地进程可劫持语音通道,Meta 未发公告修复

发布日期:2026-09-28

事件概述

2026年9月21日前后,macOS 安全研究者、Objective-See 基金会创始人 Patrick Wardle 公开了 Muse macOS 客户端的一个零日漏洞,并发布概念验证代码“not-a-mused”。漏洞落在一个未公开的客户端配置项 endo_voyager_dictation_endpoint 上:正常情况下它决定语音听写音频发往哪个云端端点,而任意非特权本地进程都能改写它,且不会触发系统授权弹窗。

改写成功后,Muse 会把麦克风原始音频与有效的账号认证令牌一并送往攻击者控制的服务器。Meta 随后从生产版客户端中移除该调试配置项,按“配置缺陷”处理,未申请 CVE、未发布安全公告。

核心要点

  • 攻击前提:需要已在用户账户下运行代码,属本地攻击而非远程利用;研究者指出社会工程类诱导同样能达到这个前提
  • 危害形式是权限放大:Muse 已被授予文件、麦克风、摄像头、定位、日历等授权,一旦命令通道被控,“Agent 的权限就变成攻击者的权限”,绕过 macOS 的隐私闸门
  • 可延伸到其他设备:概念验证实现了 Muse 暴露的 50 多个命令中的一部分,还可远程指挥同一账号下的 iOS 客户端读取定位、扫描蓝牙
  • 官方口径与社区反应:Meta 称 Muse 建立在 Secure VM 隔离、最小权限、Sentinel 安全层之上,并提供最高 30 万美元的漏洞赏金;有前 Meta AI 安全工程经理公开表示自己不会使用该产品
  • 检测盲区:命令经由已签名可信应用发出,终端检测工具难以区分动作来自用户、Agent 还是攻击者

行业意义

当助手的授权范围超过普通恶意软件,操作系统原有的隐私控制就被整体绕过。Agent 产品的安全评估中心已经从“模型会不会被绕过”移到“它替你持有的权限怎么被接管”。

来源:Cyber Security News

本站声明