更清楚的警告不是修復:Meta 第二度傳出 Muse 漏洞後強化安全提示,股價應聲下跌 3.4%
在 Patrick Wardle 的 not-a-mused 零日漏洞之後,第二份 Muse 漏洞報告——只需使用者核准一次提示就可能外洩雲端個人資料——迫使 Meta 強化應用內安全警告。投資人讓股價蒸發 3.4%,也丟出一個令人不安的問題:當一個 Agent 握有你的一切,警告標語夠嗎?
Muse 的第一個月過得相當顛簸。Meta 在 9 月 8 日以「安全」為主打賣點推出這個跨裝置個人 AI Agent,9 月 21 日遭遇 macOS 資安研究員 Patrick Wardle 名為「not-a-mused」的毀滅性零日漏洞披露,而今根據 The Information 獨家報導、路透社 9 月 25 日跟進確認——該公司在又一名安全研究人員發現 Agent 中的另一個漏洞後,正在 Muse 內部加入更清楚的安全警告,這個漏洞可能讓攻擊者存取使用者的敏感個人資訊。Meta 股價應聲下跌 3.4%。
有一個細節值得所有 Agent 開發者停下來想一想:根據 Meta 發言人的說法,利用這個新漏洞的前提,是使用者要求 Muse 與一個惡意連結互動——然後在提示上點擊「允許」。整個攻擊面就這麼大。一則社交工程訊息、一個聽起來合理的請求、一次同意的點擊。
關於第二個漏洞,我們知道什麼
9 月 25 日披露的技術細節,目前媒體報導仍然有限——The Information 的簡報描述這是一個「可能讓攻擊者存取使用者敏感個人資訊」的 AI Agent 漏洞,轉載報導則補充,一名白帽駭客發現的缺陷有潛力讓未授權方存取使用者儲存在雲端的私人資料。這樣的措辭指向 Muse 架構中最軟的目標:這次不是桌面客戶端,而是 Agent 的雲端那一側——Muse 的 Secure VM 正是存放使用者資料與已連接憑證的地方。
就描述而言,攻擊鏈是直白的社交工程,而非花俏的漏洞利用。受害者被誘導要求 Muse 與一個攻擊者控制的連結互動——一份共用文件、訊息裡的一條網址、任何看起來像正常請求的東西。Muse 照著 Agent 的本分準備執行動作,跳出確認提示。使用者點下「允許」。研究人員示範,從那一刻起,敏感個人資訊便處於攻擊者可及的範圍。
如果這套機制聽起來很耳熟,那是應該的。四天前 Wardle 披露原始零日漏洞時,Meta 的辯護是該漏洞「並非遠端攻擊」——它需要已有惡意程式在受害者的 Mac 上執行。Ars Technica 當時的反駁毫不留情:一場日益精進的社交工程詐騙,根本不需要零日漏洞就能達到同樣效果。本週的披露恰恰驗證了這個憂慮。Meta 在「本機惡意程式」與「遠端攻擊者」之間劃下的界線,在使用者可以被說服點下允許的那一刻就消失了。
官方回應:一張更亮的警告標籤
根據發言人說法,Meta 的補救措施是在 Muse 內提供更清楚的安全警告——強化把關敏感動作的提示,讓使用者更明白自己正在核准什麼。該公司同時持續倚賴發表時就開設的 Muse 漏洞獎勵計畫,符合資格的報告最高可獲 30 萬美元,其中針對影響單一使用者的成功提示注入攻擊,最高給付 13 萬美元。這個計畫如今顯然物超所值:Agent 推出前三週內的兩次重大披露,都來自外部研究人員,而非 Meta 的內部審查。
平心而論,對一個利用路徑穿過使用者同意的漏洞來說,先送上更清楚的警告而非毫無作為,是正確的即時處置。你沒辦法為使用者發送修補程式。但把更清楚的文案當作資料外洩鏈的緩解手段,恰恰凸顯了 Agent 權限與被說服的人類之間,存在多麼薄弱的結構性防禦。Muse 的架構設計就是要把巨大的權限——檔案、訊息、行事曆、購買能力、跨裝置指令——集中在一個同意對話框後面。如今整套安全模型,就繫於那個對話框每一次、永遠、被每一位使用者仔細閱讀。
市場開始為 Agent 風險定價
Meta 股價單日下跌 3.4%,是市場第一次粗略地為大規模的 Agent 安全風險定價。傳統應用程式的漏洞披露鮮少能撼動一家兆美元公司的股價;但一個被 Meta 定位為其 AI 生態系統正門的產品出了漏洞,顯然可以。Muse 不是副業——它是該公司搶攻個人 Agent 品類的賭注,而它的可信度就是產品本身。一個月內兩次研究員披露,其中一次還把 Agent 變成跨裝置後門,訴說著一個關於出貨速度與安全審查的故事,投資人過去也曾對其他 Agent 賭注做過同樣的定價。
同樣值得注意的是,這件事發生在 Meta 於 Connect 開發者大會向所有開發者開放 Muse 平台的同一週——這擴大了決定 Agent 能觸及多少東西的連接器生態系。每一個新連接器,都是攻擊者可以要求 Agent 走上去的一條新路徑。警告標籤這套做法,與能力成長呈反向擴展:Muse 能做的事越多,每一次「允許」的後果就越重大,而每一個提示需要從已被十年對話框疲勞制約、習慣直接點掉的使用者那裡賺得的注意力就越多。
同意疲勞的終局
還有一個產業不斷重新學到的更深層問題。確認提示是從「被確認的動作簡單且不言自明」的時代借來的安全控制:安裝這個 App、開啟這個檔案。Agent 的確認提示,卻是要求一個人評估一個後果橫跨多項服務、多台裝置、多個當事人自己無法檢視的資料儲存庫的動作。「允許 Muse 與這個連結互動」不是知情同意;那是在一份簽署者看不懂的文件上簽名。當同樣的提示一天出現五十次、且都是正當任務時,被制約出來的反應就是核准。攻擊者只需要成功一次。
Wardle 已表示,他將在 11 月的 Objective by the Sea 大會上發表進一步的 Muse 發現——以及進一步的漏洞。Meta 方面則有一個需要打破的公開模式:不是「被找到漏洞」——對任何這麼有野心的 Agent 來說這無可避免——而是「緩解措施被解讀為表面功夫」。更清楚的警告比不清楚的好。但就其本身而言,它回答不了過去三週提出的問題——當使用者機器上與雲端中權限最高的程序,距離為別人工作只差一則有說服力的訊息時,會發生什麼事。
對使用者來說,實際建議與第一次披露時相同:謹慎對待你要求 Muse 開啟的每一個東西,把任何「與連結互動」的請求視為有敵意直到證明無辜,並記住 Agent 的權限就是你的權限。對所有開發 Agent 的人來說,教訓越來越難忽視:同意流程的 UX 如今是核心安全邊界,而它目前正靠文字防守。
這是一則發展中的消息;除確認強化警告外,Meta 尚未公開第二個漏洞的技術細節。
Sources
- [1] https://www.theinformation.com/briefings/exclusive-meta-bolsters-muse-safety-warning-security-vulnerability-found
- [2] https://www.reuters.com/technology/meta-bolsters-muse-safety-warning-after-security-vulnerability-found-information-2026-09-25/
- [3] https://arstechnica.com/security/2026/09/muse-metas-extraordinarily-privileged-ai-assistant-has-a-serious-0-day/
- [4] https://www.tradingview.com/news/stocktwits:4685527f0094b:0-meta-stock-drops-3-4-meta-reportedly-moves-to-strengthen-safety-alerts-after-muse-security-issue-discovery/
- [5] https://breakingthenews.net/Article/Meta-said-to-boost-Muse-safety-warning-after-vulnerability/67179794
- [6] https://research.meta.ai/blog/security-and-safety-for-ai-agents-our-approach-with-muse