ToolNavs KI-Tools entdecken
Tool einreichen Anmelden
Zurück zu KI-Informationen
Meta fixt Muse-Zero-Day über Nacht: Lokale Apps konnten Diktat-Traffic kapern

Meta fixt Muse-Zero-Day über Nacht: Lokale Apps konnten Diktat-Traffic kapern

KI-Informationen Admin 3 Aufrufe

Am 21. September 2026 hat der macOS-Sicherheitsforscher Patrick Wardle eine schwerwiegende Zero-Day-Lücke in der Mac-Version von Metas KI-Assistenten Muse offengelegt: Jedes lokal laufende Programm konnte eine undokumentierte Einstellung von Muse umschreiben, den Diktat-Transkriptionsverkehr auf einen vom Angreifer kontrollierten Server umleiten und so das Authentifizierungs-Token des Nutzerkontos stehlen. In den frühen Morgenstunden des 22. September kündigte David Singleton von Meta Superintelligence Labs einen Notfall-Hotfix an.

Die Angriffskette: Wie aus einer Debug-Einstellung eine Hintertür wurde

Der Ausnutzungsweg ist verblüffend direkt:

  1. Muses Diktatfunktion transkribiert nicht auf dem Gerät, sondern schickt das Audio zur Verarbeitung an Metas Cloud-Server.
  2. In der ausgelieferten Version war eine interne Debug-Einstellung verblieben, mit der sich das Ziel der Diktat-Transkription umschreiben ließ. Das Problem: Die Einstellung lag in den lokalen Voreinstellungen und konnte von jedem Programm unter demselben Benutzerkonto geändert werden — ganz ohne Rechteerweiterung.
  3. Ein Angreifer lenkt die Transkription auf den eigenen Server um, und das diktierte Audio des Nutzers fließt dorthin.
  4. Schlimmer noch: Mit den Anfragen wird auch das Authentifizierungs-Token des Muse-Kontos übertragen — wer es abfängt, übernimmt das komplette Konto.

Wardle demonstrierte außerdem Proof-of-Concept-Angriffe, die Muses bereits erteilte Systemrechte nutzten, um Dateien zu schreiben und per Kamera Fotos aufzunehmen — für den Nutzer kaum wahrnehmbar. In seinen Worten müssen Angreifer keine komplette Mac-Malware mehr schreiben, sie können „einfach den KI-Assistenten selbst ausleihen".

Warum das schlimmer ist als ein gewöhnlicher App-Fehler

Entscheidend sind Muses Berechtigungen. Muse, am 8. September gestartet, ist ein Alles-können-Agent: E-Mails versenden, Reisen buchen, einkaufen, Ziele verfolgen — dafür verlangt er Systemrechte für Dateien, Mikrofon, Kamera, Standort und Kalender und bindet WhatsApp, E-Mail und Social-Media-Konten ein. Je privilegierter der Agent, desto größer der Explosionsradius einer einzelnen Lücke — und Wardles Demo bewies genau das: Kompromittiert wird nicht eine Funktion, sondern das gesamte Vertrauenspaket, das der Nutzer dem Assistenten übergeben hat.

In derselben Woche hatte Amazon gerade erst begonnen, Muses automatisierte Einkaufsfunktion zu blockieren (siehe unsere Berichterstattung). Plattformmauern und Sicherheitsloch zur gleichen Zeit stellen Muses „Hochprivileg-Assistent"-Kurs doppelt infrage.

Metas Reaktion — und die unbeantworteten Fragen

Singletons Stellungnahme betonte Metas Bekenntnis zu Transparenz bei Privatsphäre und Sicherheit von Muse und erklärte die Einstellung als internen Schalter für Debugging und Entwicklung. Zwei Fragen bleiben: Erstens, warum ein interner Debug-Schalter überhaupt in einer Produktivversion landete; zweitens wurde der Lücke bis zum 22. September keine CVE-Nummer zugewiesen, und die öffentlich verfügbaren technischen Details bleiben begrenzt.

F: Was sollten Mac-Nutzer jetzt tun? A: Muse auf die neueste Version aktualisieren — der Patch ist draußen. Außerdem prüfen, ob Muse mehr Berechtigungen erhalten hat als nötig, und sie auf „genau genug" zurückstutzen.

F: Lässt sich die Lücke aus der Ferne ausnutzen? A: Nein. Sie verschafft allein keinen Fernzugriff; ein Angreifer braucht zuerst lokale Codeausführung etwa über Malware oder Social Engineering. Gelingt ihm das, ist die Wirkung allerdings kontenweit.

Empfohlene Tools

Mehr