2026 年 9 月 21 日,macOS 安全研究员 Patrick Wardle 公开披露了 Meta AI 助手 Muse Mac 版的一个严重 0-day 漏洞:任何在本地运行的程序都能改写 Muse 的一个未公开设置,把口述转写流量劫持到攻击者控制的服务器,进而窃取用户的账户认证令牌。9 月 22 日凌晨,Meta Superintelligence Labs 的 David Singleton 宣布已发布紧急修复补丁。
攻击链条:一个调试设置怎么变成后门
这个漏洞的利用路径出奇地直接:
- Muse 的口述功能并不在本地转写,而是把音频发到 Meta 的云端服务器处理。
- 正式版里残留了一个供内部调试用的设置项,可以改写口述转写的目标地址。问题在于,这个设置存放在本地偏好设置中,同用户账号下运行的任何程序都能修改,不需要提权。
- 攻击者把转写地址指向自己的服务器,用户的口述音频就会流向攻击者。
- 更严重的是,随请求一起发送的还有 Muse 账户的认证令牌——拿到它,攻击者就能完全接管这个 Muse 账户。
Wardle 还演示了概念验证攻击:利用 Muse 已经获得的系统权限读写文件、调用摄像头拍照,而用户几乎察觉不到。用他的话说,攻击者不需要再写一套完整的 Mac 恶意软件,"直接借用 AI 助手本身"就行。
为什么这件事比普通 App 漏洞严重
关键在于 Muse 的权限。Muse 在 9 月 8 日发布,是一个什么都想代办的个人智能体:发邮件、订旅行、购物、记目标,为此它会申请文件、麦克风、摄像头、位置、日历等系统权限,还会接入 WhatsApp、邮箱和社交账号。权限越高,单点漏洞的爆炸半径就越大——Wardle 的演示恰恰证明,攻破的不是某个功能,而是用户已经授予助手的那一整套信任。
就在同一周,亚马逊刚刚开始封禁 Muse 的自动代购功能(详见本站报道)。平台围墙和安全漏洞同时找上门,Muse 的"高权限助手"路线正面临双重拷问。
Meta 的回应,和没回答的问题
David Singleton 在说明中强调 Meta 对 Muse 隐私与安全的透明度承诺,并解释该设置是为调试和开发保留的内部开关。但两个疑问仍然存在:第一,一个内部调试开关为什么会随正式版一起发布;第二,截至 9 月 22 日,该漏洞尚未分配 CVE 编号,公开的技术细节仍然有限。
Q:Mac 用户现在该做什么? A:把 Muse 更新到最新版本,补丁已经发布。同时检查一下:是否给 Muse 授予了超出实际需要的权限,收紧到"够用就好"。
Q:这个漏洞能被远程利用吗? A:不能。它不提供远程入侵能力,攻击者需要先通过恶意软件或社工手段在你的 Mac 上获得本地代码执行权限。但一旦得手,后果是账户级的。