← All posts / Tools

五天兩洞:Muse 零時差漏洞與直搗用戶雲端 VM 的 SEV-2 級缺陷

資安研究員 Wardle 披露的零時差漏洞讓本機惡意程式得以挾持 Mac 上的 Muse;數天後另一名外部研究員通報的缺陷被 Meta 列為 SEV-2,可能暴露存放用戶 email 與檔案的個人雲端 VM。兩者都修得很快——但真正值得注意的是背後的模式。

五天兩洞:Muse 零時差漏洞與直搗用戶雲端 VM 的 SEV-2 級缺陷

9 月 25 日,The Information 報導:在一名外部資安研究員發現一個可能讓攻擊者觸及用戶最敏感個人資料的漏洞之後,Meta 已悄悄強化旗下快速竄紅的個人 AI agent「Muse」內部的安全警告。這個透過 Meta 為漏洞賞金計畫通報、先前從未公開的缺陷,可能讓攻擊者存取用戶的專屬虛擬機器(VM)——也就是 Muse 為每個用戶配置的個人化雲端帳戶,裡面存放著 agent 代為處理的 email、檔案與各項連線服務資料。Meta 內部事件報告將其分類為 SEV-2,是該公司五級事故量表中第三高的嚴重度,通常保留給影響顯著的事件。

這起揭露距離資安研究員 Patrick Wardle 公開 Muse Mac 應用程式另一個更引人注目的缺陷,只隔了五天。任何產品一週內被找到兩個嚴重漏洞都不好看;但對一個握有登入憑證、會讀 email、能動用金錢,而且依照 Meta Connect 2026 的規劃即將進駐智慧眼鏡與用戶 Mac 的 agent 來說,這勾勒出一條更陡的曲線:agent 累積的能力越多,每個 bug 就越像一把萬用鑰匙。

漏洞一:挾持聽寫端點

Wardle 於 9 月 21 日 14:42 UTC 在 X 上發布一系列推文,並附上一個刻意命名為 “not-a-mused” 的概念驗證(PoC)儲存庫。他展示了一個不具特殊權限的本機程序,可以把 Muse Mac 應用程式的聽寫流量重新導向攻擊者控制的端點。根本原因是一個未公開文件記載的設定——endo_voyager_dictation_endpoint——本機攻擊者或普通惡意軟體不需要任何特殊權限就能修改。當用戶按下 Muse 的麥克風按鈕、開始口述提示詞時,音訊被送往攻擊者而非 Meta。

後果從此層層展開:攻擊者可以擷取口述音訊與提示詞;注入 Muse 會信任並執行的提示詞;竊取 Muse 的身分驗證材料,直接且隱形地控制 agent;並繼承用戶授權給 agent 的一切存取權——訊息、email、財務。PoC 的 README 用一句話總結影響:「Muse 的存取權,可能變成攻擊者的存取權。」

兩個細節讓這個發現比一般的本機 bug 嚴重。第一,暴露範圍跨越裝置:一旦 Mac 被攻陷,攻擊者就能與用戶其他同樣執行 Muse 的連線裝置互動,包括隱形地對 iOS 用戶端下達任務。第二,遠端攻擊路徑也曾存在——一種 ClickFix 式攻擊只需要用戶自己執行一條指令,就能送出挾持 payload,讓遠端攻擊者取得受害者的所有 Muse 裝置的 Muse 範圍控制權,iOS 也包含在內。Wardle 稱這個漏洞「很容易利用」。值得肯定的是,Meta 大約一天內就完成熱修復;Wardle 在 9 月 22 日確認修補完成,留下一句簡短的 “Hooray, hot-fixed!”,並預告將在 Objective by the Sea v9 資安研討會分享更多發現。

漏洞二:SEV-2 級 VM 暴露

第二個缺陷則透過賞金計畫另行通報,由 The Information 根據 Meta 內部事件文件揭曉,聲量較小,但就它觸及的東西而言,可以說更令人不安。每位 Muse 用戶都有一台專屬的個人化雲端 VM,存放 agent 的工作資料——包括私人 email 與檔案。這個漏洞可能讓攻擊者直接存取那台 VM,完全繞過 agent 的權限機制,直奔保險庫。Meta 將其評為內部五級量表上的 SEV-2——高嚴重度、影響顯著。

根據報導,Meta 的回應是在 Muse 內加入更清楚的安全警告。面對路透社的置評請求,該公司並未立即回應。

Meta 的安全設計,及其極限

平心而論,Muse 的架構比多數消費級 AI 軟體經過更刻意的強化。agent 的常駐程序與工具執行於與主機系統隔離的 systemd-nspawn runtime cell 內;主機側一個名為 Sentinel 的獨立元件是連接器動作與所有對外網路流量的唯一權限來源。連線服務的憑證存放在用戶 VM 中,由 Sentinel 在網路邊界執行即時憑證注入——模型本身永遠看不到真正的 token。每位用戶的 VM 與其他用戶的 agent 隔離,密碼存放於 Secure Credentials Store,寄送 email 或購買等重要動作需要明確確認。最關鍵的是,Meta 的文件明言這些檢查獨立於 AI 模型之外運作,不依賴模型自己認出惡意指令。

這套設計的前提是周界守得住。九月的兩個漏洞正好展示它變薄的地方。Wardle 的 bug 位在 Mac 用戶端與 agent 信任模型之間的接縫——聽寫路徑把一個可被本機修改的設定當成基礎設施來信任。SEV-2 缺陷則位於雲端層,那裡「用戶的資料」與「攻擊者」之間的隔離顯然存在缺口。一套假設 agent 隨時可能被攻擊的安全架構,仍必須窮舉攻擊者能走的每一條路;而窮舉,恰恰是快速出貨的 agent 軟體最容易失守的環節。

Meta 也在花錢買外部眼睛:Muse 漏洞賞金計畫向所有人開放,合格的安全漏洞最高獎勵 30 萬美元,其中成功影響單一用戶的提示詞注入攻擊最高可得 13 萬美元。九月的兩個發現都透過這個管道送達——Wardle 的揭露與 SEV-2 通報,某種意義上正是賞金計畫按設計運作的證明。承諾今年稍後推出的 Muse Confidential VM,則打算用密碼學方法可驗證地阻止連 Meta 自己存取用戶 VM 內的資料。

為什麼時機格外尷尬

背景讓這個故事更尖銳。Muse 於 9 月 8 日上線後便一路竄升——Sensor Tower 估計頭兩週下載量約 280 萬次,在美國與加拿大登上免費 App 榜首。在 Meta Connect 2026 上,公司宣布 Muse 將進駐 AI 眼鏡、擁有自己的數位化身,並取得操作用戶 Mac 的能力。發布後數日,Meta 股價站上 779.82 美元的 52 週高點。

這些里程碑每一個都在放大安全 bug 的爆炸半徑。一個只被幾千名早期採用者使用的 app 裡的聽寫挾持漏洞,是個研究發現;同樣的漏洞出現在一個戴在你眼鏡上、讀你收件匣、握你付款憑證的 agent 裡,就是一起資安事件。FTC 主席本週才說,開發者應為其 agent 的行為負責——這種立場會把工程衛生直接變成監管風險。

這些課題當然不是 Meta 獨有。Muse 只是迄今速度最快的測試案例,測的是整個產業都在摸索的問題:當軟體從「工具」升級為「代理人」,過去對 bug 的容忍度——修掉、往前走、繼續出貨——就不再夠用。兩個漏洞在一週內被找到並修復,速度確實快。但重點在於模式:agent 會集中存取權,而集中的存取權會精準吸引最擅長尋找接縫的攻擊者。賞金計畫 30 萬美元的上限,是 Meta 在賭自己能在別人出售縫隙之前,先買下每一道縫。上線兩週,這個賭注還沒結束。