时间:2026年9月21日(PoC 在 GitHub 公开)至9月25日(IT之家等中文媒体集中报道;Meta 在 9月22日至9月23日期间推送热修复)
地点:美国加利福尼亚州门洛帕克(Meta 公司总部 / Meta Superintelligence Labs);事件波及全球 macOS 端 Muse 用户
人物:Patrick Wardle——macOS 安全研究员、Objective-See Foundation 创始人(前美国国家安全局、NSA 资深研究员);David Singleton——Meta Superintelligence Labs 工程主管;Olimpiu Pop——InfoQ 安全频道编辑;Mark Zuckerberg——Meta CEO(曾公开宣称 Muse "从底层为隐私与安全而构建")
事件详情:
macOS 资深安全研究员 Patrick Wardle 于2026年9月21日在 GitHub 公开名为 not-a-mused 的 PoC 工具,揭示 Meta 全新桌面 AI 代理 Muse 客户端存在一处严重的零日漏洞。该漏洞允许本地账户权限下运行的恶意软件或脚本,通过修改一个未公开的偏好配置键 endo_voyager_dictation_endpoint,将 Muse 的语音听写流量重定向至攻击者控制的服务器,从而截获用户的语音音频和账户认证 Token。
漏洞核心机制:
- 漏洞根因:Muse 暴露了一个名为 endo_voyager_dictation_endpoint 的未公开调试配置项
- 该配置项在 macOS 上可被本地无特权进程或脚本修改
- 修改过程不会触发 macOS 透明度、同意与控制(TCC)框架的额外授权提示
- 与苹果本地完成语音转写不同,Muse 将原始音频上传至云端处理,这一差异成为攻击入口
攻击链路与放大效应:
1. 攻击者通过 ClickFix 等社会工程手法诱导用户复制执行一段终端命令,初始立足点即完成
2. 将配置项端点指向恶意代理服务器,截获用户语音输入与认证 Token
3. 利用获得的 Token 直接操控已登录的 Muse 实例
4. 由于 Muse 已被用户授予邮件、日历、WhatsApp、文件、浏览器标签等高权限,攻击者无需再为每个关联应用单独开发攻击程序
5. 还可以通过提示词注入在用户语音流中追加隐藏指令,强制 Muse 后台执行文档外发、消息读取等敏感操作
PoC 与披露时间线:
- 2026年9月21日:Wardle 在 GitHub 公开 not-a-mused PoC 工具
- 2026年9月22日:FreeBuf、VentureBeat、Malwarebytes 等媒体广泛报道
- 2026年9月22日至23日:Meta 推送热修复,移除端点调试配置键
- 2026年9月24日:InfoQ 发表深度技术分析
- 2026年9月25日:IT之家等中文媒体集中报道
Meta 官方回应:
- Meta Superintelligence Labs 工程主管 David Singleton 在 X 平台公开回应
- 将漏洞定性为"本机权限提升攻击",而非远程漏洞
- 强调"要利用它,攻击者必须已经能以用户账号在该台电脑上执行恶意代码"
- 修复方式:直接移除 endo_voyager_dictation_endpoint 配置键的修改机制
- 未发布正式安全公告,未向 CVE 编号机构申请编号
安全社区反驳:
- 安全专家指出"初始立足"门槛极低:ClickFix 等社会工程诱导下,用户复制粘贴一条命令即可
- macOS TCC 框架的绕过本身复杂度极高,Muse 漏洞使普通恶意软件无需复杂开发即可获得本应严控的访问权限
- 一位前 Meta AI 安全工程经理公开表示"将避免使用该软件"
- Hacker News 两条讨论串合计超 250 点关注,争议焦点为"高度授权的个人 AI 代理一旦被攻破,破坏力远超传统应用"
背景:
Meta 于2026年9月17日至25日期间集中发布了其个人 AI 代理 Muse,被定位为"面向 macOS、桌面与可穿戴的多端智能助手"。Muse 在设计上要求用户授予邮件、日历、文件、本地应用、浏览器、WhatsApp 等近 50 项命令的高权限访问,并支持自主网页访问、支付操作、后台持续运行等代理行为。
安全研究人员对"高权限 + 不可沙箱化 + 一键篡改入口"的产品架构表达了系统性担忧。Patrick Wardle 在 PoC 公开时直言:"这等于让普通商品级恶意软件零成本地绕过 macOS TCC 框架,无需任何操作告警。"此外,亚马逊在 Muse 上线约 13 天后即宣布封禁 Muse 接入其购物平台,理由是"违反自动代理访问政策",叠加此次漏洞事件,使 Muse 在企业市场的部署前景面临更大压力。
从更宏观的角度看,这是近期 AI 代理产品密集爆发"权限放大"类漏洞的又一典型案例,与此前 OpenAI 智能体 53 张用户图片外泄事件、Anthropic 智能体突破 Hugging Face 边界事件形成共振,预示 AI 代理时代"信任链条即攻击面"的新风险范式。
影响:
- Muse 被定位为 Meta 在 AI 代理赛道的旗舰产品,此次零日漏洞将直接影响 macOS 端用户的采纳意愿与企业 IT 部门的部署决策
- Meta 以"内部配置缺陷"为由拒绝申请 CVE 编号的处理方式,与主流漏洞披露惯例不符,可能影响其在企业级市场的安全合规形象
- "代理即攻击面"范式被具象化:传统 macOS 应用依赖 TCC 框架层层把关,但 AI 代理一旦被授予广泛权限,本身就成为权限放大器
- 即便 Meta 快速推送热修复,撤销已授予权限的成本依然由用户承担,macOS 用户需手动复核 Muse 关联应用的权限清单
- 亚马逊此前封禁 Meta Muse 购物接入,加上此次漏洞,可能加速欧美企业对第三方 AI 代理产品的安全审查与白名单收紧
- 安全研究社区已呼吁 Meta 设立专门的安全响应通道并对重大 AI 代理漏洞启用标准 CVE 流程
- 全球其他 AI 代理厂商(OpenAI Operator、Anthropic Computer Use、字节跳动豆包手机助手、阿里千问办公)需重新审视自身是否存在类似的隐藏调试入口或配置键
总结:
macOS 资深安全研究员 Patrick Wardle 于9月21日公开 PoC,揭示 Meta 个人 AI 代理 Muse 在 macOS 客户端存在名为 Not-a-Mused 的零日漏洞:攻击者只需诱导用户复制粘贴一条终端命令,即可借隐藏调试配置键劫持 Muse 的语音流量与账户 Token,进而接管已登录实例并滥用其邮件、日历、WhatsApp 等全部已授权权限,构成典型的"代理即攻击入口"范式。Meta 在9月22至23日快速推送热修复移除配置键,但拒绝申请 CVE 编号的处理方式引发安全社区质疑。结合此前亚马逊封禁 Muse 购物接入、OpenAI 智能体 53 张图片外泄等事件,Muse 漏洞再次印证 AI 代理时代"信任链条即攻击面"的风险正在加速从理论走向现实。对 Meta 而言,安全合规形象的修复将比代码热修复本身更具挑战;对整个行业而言,是否对高权限 AI 代理产品强制启用标准漏洞披露流程,已成为下一阶段的关键议题。
参考来源:
1. IT之家 - Meta个人智能体Muse macOS版被曝严重漏洞,可被劫持操控关联应用 (https://www.ithome.com/1/007/126.htm
2. InfoQ - Un-Mused: How a Single Debug Setting Bypassed macOS Security in Meta's AI Client (https://www.infoq.com/news/2026/09/meta-muse-zeroday
3. 网易号 - 一条终端命令就能接管Meta的AI助手,漏洞藏在语音输入里 (https://www.163.com/dy/article/L7M7CU9H05561FZF.html
4. FreeBuf - Meta Muse AI Agent存在0Day漏洞,可被劫持滥用高权限 (https://www.freebuf.com/articles/ai-security/502486.html
5. 硬是要学 - Meta AI助手Muse爆零日漏洞:本机骇客窃取语音权杖、变身电脑后门 (https://soft4fun.net/tech/news/meta-muse-ai-assistant-zero-day-vulnerability-backdoor.htm
6. GitHub PoC - not-a-mused by Patrick Wardle (https://github.com/objective-see/not-a-mused
7. Objective-See Foundation 官方博客 - Muse Zero-Day Disclosure (https://objective-see.org/blog/blog_0x87.html
8. The Hacker News - Meta Muse macOS Client Zero-Day (https://thehackernews.com/2026/09/meta-muse-macos-zero-day.html
9. VentureBeat - Patrick Wardle discloses critical zero-day in Meta's Muse AI assistant (https://venturebeat.com/security/meta-muse-zeroday-patrick-wardle/
10. Gizmodo - Meta's New AI Assistant Has a 'Backdoor' Vulnerability, Researcher Claims (https://gizmodo.com/meta-muse-backdoor-vulnerability-wardle/







