一句话结论
Meta 桌面助手 Muse 存在本地配置漏洞,非特权进程可借用户已授权权限劫持其听写端点并窃取数据与凭据,Meta 已悄然热修复。
关键要点
- Objective-See 基金会安全研究员 Patrick Wardle 披露的零日漏洞影响 Meta 新发布的 Muse macOS 客户端,该漏洞允许本地非特权软件绕过 macOS 安全边界并借用助手已有权限实施攻击,目前尚无正式 CVE 编号。
- 漏洞根源为未公开配置项 endo_voyager_dictation_endpoint,以普通用户身份运行的进程或脚本在无需管理员提权、不触发系统授权提示的情况下即可覆盖该值,将听写流量静默重定向至攻击者控制的服务器。
- 一旦听写功能启用,客户端会将原始麦克风音频及 Muse 账户的有效身份验证令牌一并发送至被篡改的端点,攻击者可运行代理服务器在窃取音频与会话凭据的同时把正常流量转发回 Meta 服务器以避免被发现。
- 获得有效会话凭据和控制命令管道后,攻击者可实施提示词注入,在语音请求中附加隐藏指令,迫使助手在后台执行未经授权的任务,包括窃取本地文档或 WhatsApp 消息记录。
- Meta 将漏洞定性为内部配置缺陷而非正式安全事件,热修复通过从生产客户端构建中移除该内部调试首选项键来阻止本地修改听写服务器目标地址,未发布正式安全公告,也未与 CVE 编号授权机构协调。
背景与事实
Meta 新近发布的 Muse 是一款面向 macOS 的自主式人工智能助手,其首席执行官马克·扎克伯格曾公开宣称该产品从一开始便以隐私和安全为基础进行打造。然而,Objective-See 基金会创始人、安全研究员 Patrick Wardle 披露了一个尚未修复的零日漏洞。该漏洞使得在 macOS 系统上以非特权用户身份运行的本地进程和任意脚本,无需获得提升后的管理员权限,也不会触发操作系统授权提示,就能覆盖一个名为 endo_voyager_dictation_endpoint 的未公开配置首选项键。在正常运行时,该参数用于指定接收语音听写音频并返回转录结果的云端服务器端点。由于 Meta 没有发布正式的安全公告,也未与 CVE 编号授权机构协调,因此该漏洞目前尚无正式的 CVE 编号。
Wardle 指出,该漏洞在技术层面的重要性在于它会放大访问权限并侵蚀平台的信任边界。macOS 等操作系统依靠“透明度、同意与控制”(Transparency, Consent, and Control,TCC)框架,限制应用程序访问硬件外设、文件、通讯录和日历。由于 Muse 是一种能够与应用程序、日历、电子邮件和文件交互的智能体,用户通常会授予它广泛的系统权限。这一漏洞使恶意行为者无需开发复杂的独立信息窃取恶意软件,只需操纵这一智能体,就能有效地将经过签名、受到信任的助手变成攻击面。Wardle 发布了一个名为 not-a-mused 的概念验证漏洞利用程序,演示了如何通过遭到入侵的智能体执行大量命令。
此次漏洞公开披露的时间节点十分微妙,发生在亚马逊以不符合自动化智能体访问政策为由,禁止 Muse 访问其购物平台后不久。漏洞披露后,Meta 为 macOS 版 Muse 应用部署了热修复。该修复从生产客户端构建中移除了这一内部调试首选项设置,从而阻止本地修改听写服务器的目标地址。Meta 超级智能实验室的 David Singleton 将该问题描述为一种需要事先具备代码执行能力的本地配置问题,工程团队则通过从生产构建中悄然移除内部调试首选项键解决了该问题。
影响分析
对中文开发者与从业者而言,这一事件提供了极具代表性的安全架构警示。Muse 将设备跨端同步、完整磁盘权限、音频流和私人聊天记录集中到一个未受沙箱限制、经过签名且调试端点可修改的智能体中,实际上为普通恶意软件提供了一条几乎不费力便可绕过平台保护机制、同时不触发运行告警的通道。在自主式 AI 助手快速普及的当下,企业若将高敏感权限与调试端点捆绑在同一未沙箱化的签名应用中,任何本地低权限进程都可能成为绕过操作系统 TCC 框架的跳板。开发者在构建类似智能体产品时,必须严格区分生产环境与调试配置的隔离,避免在客户端中遗留可被非特权进程修改的敏感网络端点配置,否则所谓的“安全设计”将在本地攻击面面前形同虚设。
适用边界
该漏洞的影响与修复结论严格限定于 Meta 新发布的 Muse macOS 桌面客户端及其特定的 endo_voyager_dictation_endpoint 配置项。此结论不适用于其他操作系统的版本、非 macOS 环境的 Muse 客户端,亦不直接适用于其他 AI 助手产品,除非它们存在完全相同的未公开调试端点与权限组合架构。Meta 的热修复已移除该内部调试首选项键,因此针对该特定配置项的本地非特权劫持攻击路径在当前生产版本中已失效,但基于架构层面的权限放大风险仍需在后续迭代中持续审视。
孤本观察
安全社区对 Meta 将零日漏洞降级为内部配置缺陷的定性存在明显分歧,这种将严重安全事件去安全化的处理方式,折射出大型企业在自动化智能体快速迭代中安全合规机制的滞后与脱节。





常见问题
该漏洞为何没有正式的 CVE 编号?
Meta 未发布正式安全公告,也未与 CVE 编号授权机构协调,因此目前尚无正式 CVE 编号。
攻击者如何利用该漏洞窃取用户数据?
攻击者将听写流量重定向至受控服务器,窃取原始麦克风音频及 Muse 账户有效身份验证令牌。
获得凭据后攻击者能执行哪些操作?
实施提示词注入,在语音请求中附加隐藏指令,迫使助手执行未授权任务,如窃取本地文档或 WhatsApp 消息。
Meta 采用了何种方式修复该漏洞?
Meta 部署热修复,从生产客户端构建中移除内部调试首选项键 endo_voyager_dictation_endpoint。
哪些本地进程可触发该漏洞?
以普通用户身份运行的本地非特权软件或脚本,无需管理员提权或触发系统授权提示即可覆盖配置项。
来源:InfoQ 中文 AI