何が起きたか
Patrick Wardle(Objective-See)は2026年9月21日、MetaのMuse macOS AIアシスタントのゼロデイを開示した。ローカルで実行されている任意の非特権プロセスが、文書化されていないendo_voyager_dictation_endpoint設定を反転させ、ユーザーの音声入力/プロンプトを攻撃者が制御するサーバーにリダイレクトでき、そのサーバーはMuseアカウントの認証トークンも受け取る。このトークンにより、攻撃者はMuseアカウントと接続されたすべてのサービス(WhatsApp、メール、カレンダー、カメラ、位置情報、連携済みiPhone)を制御できる。Metaは約1日以内にホットフィックスを配信し、実際のリスクは低いと分類した(ローカルでコードが既に実行されていることが必要)。Wardle氏はClickFixスタイルのソーシャルエンジニアリングで十分だと反論した。CVEは割り当てられていない。
なぜ重要か
コンシューマー/エンタープライズAIアシスタントは、ユーザーのデジタルライフに対する広範な委任権限を保持している。これは、単一の文書化されていない設定キーにより、非特権のローカルコードがアシスタントの認証トークンを静かに外部に持ち出し、信頼されたAIアシスタントを永続的なバックドアに変えることができることを示している。これは「アシスタント」が攻撃者のツールになるというエージェントID盗難パターンである。
攻撃経路
ローカルの非特権プロセス(またはユーザーが実行したClickFixコマンド)が、文書化されていないendo_voyager_dictation_endpoint設定を攻撃者のサーバーに設定する。音声入力/オーディオ/プロンプトトラフィックとMuse認証トークンがそのサーバーに流れる。
影響を受けるシステム
Meta Muse AIアシスタント for macOS(〜2026-09-22にホットフィックス適用。CVE/バージョンは非公開)
緩和策
MetaのMuseホットフィックスを適用する。最新のMuseビルドを使用する。信頼されないローカルプロセス/コマンドを脅威として扱う。ChatGPT/アシスタントの連携アカウント権限を確認する。