跳到主要內容
2026-09-23 日報
開發生態

Meta AI Agent「Muse」macOS 版爆零時差漏洞,攻擊者可劫持語音端點獲取底層權限;亞馬遜同步封鎖其代購功能

TechNews 科技新報綜合 3 家報導多家報導
尚未逐項核實

多個報導來源提及此事;未必是彼此獨立的證據。

macOS 資安專家 Patrick Wardle 揭露,由 Muse Spark 1.3 模型驅動的 Meta AI Agent「Muse」macOS 版存在零時差漏洞,攻擊者可藉此完全掌控該 Agent。Muse 運作時需獲取使用者的 WhatsApp、Email、社群帳號權限,以及 macOS 底層的麥克風、相機與磁碟寫入等裝置資源權限。 漏洞起因於 Meta 的設計缺陷:首先,Muse 未採用 macOS 內建的安全裝置端語音處理,而是將語音輸入傳至雲端;其次,Meta 允許任何地端應用程式或程式碼變更未載明於文件中的設定,包含將語音轉錄作業的端點位置(原為 Meta 伺服器)改為攻擊者的端點。攻擊者可藉此取得掌控 Muse 帳號的 token,直接利用 Agent 本身的權限寫入惡意檔案或拍照,繞過 macOS 預設防護且不被使用者察覺。 此外,亞馬遜(Amazon)已開始封鎖使用者透過 Muse 在其網站購物。亞馬遜聲明指出,Muse 為「未經授權的 AI Agent,違反亞馬遜的使用條款」,並已要求 Meta 將亞馬遜自 AI Agent 體驗中移除。
讀原始報導

這則事件的發展

  1. 2026-09-22Amazon 封鎖 Meta AI 代理 Muse 購物權限,指控其隱藏身分並涉嫌擷取用戶憑證
  2. 2026-09-19Meta AI 助理 Muse 推出 Mac 版,可直接操作原生應用程式與檔案
  3. 2026-09-19Meta 個人 AI 代理 Muse 超越 ChatGPT,登頂美國 App Store 免費榜
  4. 2026-09-11Meta AI 代理 Muse 據報登上美國 App Store 第 2,iOS 下載逾 8.3 萬次
  5. 2026-09-09Meta 於官網揭露全新個人 AI 代理「Muse」

來源

相關主題