脆弱性  ·  2026-09-25

Meta Muse macOS AIアシスタント: 文書化されていない音声入力エンドポイント設定により、任意の非特権プロセスがバックドア化してアカウントトークンを取得できる(「not-a-mused」)

脆弱性High 影響度Global
Patrick Wardle(Objective-See)は2026年9月21日、MetaのMuse macOS AIアシスタントのゼロデイを開示した。ローカルで実行されている任意の非特権プロセスが、文書化されていないendo_voyager_dictation_endpoint設定を反転させ、ユーザーの音声入力/プロンプトを攻撃者が制御するサーバーにリダイレクトでき、そのサーバーはMuseアカウントの認証トークンも受け取る。このトークンにより、攻撃者はMuseアカウントと接続されたすべてのサービス(WhatsApp、メール、カレンダー、カメラ、位置情報、連携済みiPhone)を制御できる。Metaは約1日以内にホットフィックスを配信し、実際のリスクは低いと分類した(ローカルでコードが既に実行されていることが必要)。Wardle氏はClickFixスタイルのソーシャルエンジニアリングで十分だと反論した。CVEは割り当てられていない。
コンシューマー/エンタープライズAIアシスタントは、ユーザーのデジタルライフに対する広範な委任権限を保持している。これは、単一の文書化されていない設定キーにより、非特権のローカルコードがアシスタントの認証トークンを静かに外部に持ち出し、信頼されたAIアシスタントを永続的なバックドアに変えることができることを示している。これは「アシスタント」が攻撃者のツールになるというエージェントID盗難パターンである。
ローカルの非特権プロセス(またはユーザーが実行したClickFixコマンド)が、文書化されていないendo_voyager_dictation_endpoint設定を攻撃者のサーバーに設定する。音声入力/オーディオ/プロンプトトラフィックとMuse認証トークンがそのサーバーに流れる。
Meta Muse AIアシスタント for macOS(〜2026-09-22にホットフィックス適用。CVE/バージョンは非公開)
MetaのMuseホットフィックスを適用する。最新のMuseビルドを使用する。信頼されないローカルプロセス/コマンドを脅威として扱う。ChatGPT/アシスタントの連携アカウント権限を確認する。
Malwarebytes - Meta's Muse AI assistant has a zero-day that can turn it into a Mac backdooriTnews - Security researcher says don't install Meta's Muse AI assistant
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →