Pandorex
DEEN
Security

Meta Muse: Lokale Schwachstelle machte den KI-Agenten zum Rechteverstärker

Veröffentlicht Pandorex Redaktion·2 min Lesezeit
—
Illustration: Ein lokaler Diktierpfad wird zu einem violetten KI-Agenten umgeleitet, der auf Dateien, Kamera sowie Nachrichten und Kalender zugreift.
Redaktionelle Illustration · Pandorex

Kurzfassung: Ein lokaler Prozess konnte Metas macOS-Agenten Muse über eine ungeschützte Konfiguration auf einen fremden Diktier-Endpunkt umleiten. Damit ließen sich Eingaben abgreifen und Befehle in den bereits autorisierten Agenten einschleusen. Meta hat einen Hotfix verteilt, veröffentlicht aber weder CVE noch eindeutig reparierte Versionsnummer.

Bestätigt: lokal, aber mit größerer Reichweite

Der macOS-Sicherheitsforscher Patrick Wardle fand die undokumentierte Einstellung endo_voyager_dictation_endpoint. Ein Programm im Benutzerkontext konnte sie ohne besondere Rechte ändern. Muse leitete diktierte Anfragen dann über den gewählten Server. Wardles Proof of Concept demonstriert dadurch das Mitschneiden von Audio und Prompts, das Einschleusen neuer Anweisungen sowie den Zugriff auf Authentisierungsmaterial.

Die Schwachstelle war kein entfernter Einstiegspunkt: Schadcode musste bereits unter dem betroffenen Benutzer laufen. Ihre Bedeutung liegt in der anschließenden Reichweitenvergrößerung. Wardles Nachbau unterstützt einen Teil von mehr als 50 Muse-Befehlen. Welche Dateien, Nachrichten, Termine, Kamera- oder weiteren Daten erreichbar sind, hängt von den Berechtigungen ab, die der Nutzer Muse zuvor erteilt hat. Medienberichte über Fotoaufnahmen und das Schreiben von Dateien beschreiben diese missbrauchten Agentenrechte, nicht einen voraussetzungslosen Fernzugriff.

Hotfix ohne öffentliche Versionsgrenze

Meta-Manager David Singleton bestätigte am 22. September einen Hotfix und bezeichnete den Fehler als lokalen Privilegienausweitungsangriff. Das stimmt mit der technischen Voraussetzung überein. Eine öffentliche Sicherheitsmeldung mit CVE, betroffenen Builds oder reparierter Versionsnummer fehlt jedoch. Administratoren können deshalb aus einer dokumentierten Versionsmatrix derzeit nicht zuverlässig ableiten, ob eine Installation korrigiert ist. Muse sollte aktualisiert und der erfolgreiche Abschluss des App-Updates kontrolliert werden.

Pandorex Analyse: Zustellung ist nicht Schwachstelle

Wardle verweist darauf, dass Angreifer den benötigten lokalen Code etwa über ClickFix-Social-Engineering zustellen könnten. Das macht die Muse-Lücke selbst nicht zu einem Remote-Exploit: Die Täuschung schafft den lokalen Erstzugriff, erst danach verstärkt Muse dessen Wirkung. Metas Einordnung der technischen Voraussetzung und Wardles Warnung vor der praktischen Angriffskette widersprechen sich daher weniger, als die zugespitzte Debatte nahelegt.

Für Unternehmen ist die schwer sichtbare Delegation entscheidend. Sicherheitssoftware sieht im letzten Schritt einen signierten Agenten, der mit vom Nutzer erteilten Rechten handelt. Bis Meta eine überprüfbare Versionsgrenze nennt, sollten Teams Muse auf verwalteten Macs nur aktualisiert zulassen, ungewöhnliche Änderungen an Muse-Einstellungen und Diktier-Endpunkten untersuchen und vorhandene Agentenberechtigungen auf das Nötige reduzieren. Hinweise auf aktive Ausnutzung sind bislang nicht veröffentlicht.

Quellen und Nachweise

Quellen für die Fakten und den Kontext dieses Artikels.

  1. Patrick Wardle, 21.09.2026: not-a-mused — Proof of Concept und technische Analysegithub.com
  2. David Singleton, Meta, 22.09.2026: Stellungnahme zum Muse-Hotfixx.com
  3. The Register, 21.09.2026, aktualisiert am 22.09.2026: Meta Muse AI app flaw lets local malware redirect dictation traffictheregister.com
  4. The Verge, 22.09.2026: Meta quickly patched a zero-day exploit in its Muse AI apptheverge.com

So recherchiert und korrigiert Pandorex

Kommentare

Melde dich an, um einen Kommentar zu schreiben.

Nach oben swipen
Nächster Artikel

ZCode lud Repositorys ohne klare Zustimmung hoch – Z.ai legt den Client offen

Security