Muse-Lücke eröffnet Angreifern einen Weg zu Mac-Hintertüren
Am 26. September 2026 wurde bekannt, dass eine Zero-Day-Lücke in Metas Muse lokal ausgeführten Code nutzen lässt, um ein bereits angemeldetes Mac-Konto des KI-Agenten zu übernehmen.

Am 26. September 2026 berichteten Sicherheitsforscher über eine Zero-Day-Schwachstelle in Metas KI-Assistenten Muse für macOS. Nach den von Ars Technica veröffentlichten Angaben kann eine lokal laufende Anwendung oder ein Terminalbefehl eine nicht dokumentierte Einstellung verändern und dadurch den Zugriff auf ein Muse-Konto erlangen. Der Befund betrifft nicht eine Fernübernahme eines unberührten Macs. Er zeigt jedoch, wie ein bereits auf dem Gerät platzierter Code die weitreichenden Berechtigungen eines KI-Agenten als Einstieg für einen Backdoor-ähnlichen Zugriff nutzen kann.
Entdeckt wurde die Schwachstelle nach Angaben von Ars Technica durch den Mac-Sicherheitsforscher Patrick Wardle. Muse ist darauf ausgelegt, Termine zu buchen, Formulare auszufüllen, Kundenservice-Anfragen zu bearbeiten, Einkäufe zu tätigen, Dokumente zu erstellen und mit Diensten wie WhatsApp, E-Mail, Kalendern und sozialen Netzwerken zu arbeiten. Damit diese Funktionen möglich sind, müssen Nutzerinnen und Nutzer Konten verbinden und dem Programm unter Umständen Zugriff auf geschützte macOS-Ressourcen geben, darunter Dateien, Mikrofon, Kamera, Standort und Kalender.
Eine Einstellung lenkt die Diktatverarbeitung um
Im Mittelpunkt steht eine Einstellung für den Server, an den Muse Sprache zur Transkription sendet. Normalerweise verweist sie auf einen von Meta betriebenen Server. Laut Wardles Analyse kann jedoch jeder lokal ausgeführte Prozess diese und zahlreiche weitere nicht dokumentierte Muse-Einstellungen ändern, unabhängig von den eigenen macOS-Berechtigungen des Prozesses. Ein Angreifer könnte die Diktatanfragen damit an einen eigenen Server umleiten.
Über diesen Umweg könnten Sprachprompts abgefangen werden. Außerdem würde nach dem berichteten Angriffsszenario ein Authentifizierungs-Token an den fremden Endpunkt gelangen. Dieses Token authentifiziert das Muse-Konto und kann einem Angreifer die Kontrolle über den Agenten verschaffen. Wardle erklärte gegenüber Ars Technica, die Berechtigungen des Agenten ließen sich dann ausnutzen, statt für jeden Datentyp eigenständliche Schadsoftware schreiben zu müssen. Seine Vorführungen umfassten dem Bericht zufolge unter anderem das Schreiben schädlicher Dateien und das Aufnehmen von Bildern.
Kein Angriff aus der Ferne – aber lokaler Code genügt
Die Einschränkung ist wesentlich: Für die Ausnutzung muss zunächst Code auf dem Mac laufen. Möglich wäre dies etwa durch Schadsoftware, eine bösartige App oder Social Engineering. Die Lücke selbst ist somit keine Remote-Code-Execution-Schwachstelle, die ohne vorherigen Zugang ein sauberes System kompromittiert. Malwarebytes betont denselben Punkt. Die praktische Hürde kann dennoch niedrig sein, wenn Betroffene dazu gebracht werden, einen Befehl im Terminal auszuführen oder eine Datei zu starten.
Ars Technica verweist dabei auf ClickFix, eine Betrugsmasche, bei der Webseiten oder unaufgeforderte Nachrichten Menschen zum Ausführen von Befehlen verleiten. Wardle zufolge kann bereits eine einfache Variante dieser Methode reichen, um die Muse-Schwachstelle anzustoßen. In einem beschriebenen Szenario arbeitet der Server des Angreifers als Vermittler zwischen Muse und Meta: Er kann einer gesprochenen Anfrage einen bösartigen Prompt hinzufügen, etwa mit dem Ziel, ein Archiv von WhatsApp-Nachrichten zu versenden. Diese konkrete Demonstration ist ein Proof of Concept und kein Nachweis eines breit laufenden Angriffs.
Warum privilegierte Agenten ein besonderes Risiko sind
Die Bedeutung des Falls liegt daher nicht allein in einer Konfigurationsoption. Klassische Infostealer müssen Browserdaten, Zugangsdaten, Dokumente, Chats und andere Informationen selbst suchen und sammeln. Ein kompromittierter KI-Agent kann dagegen mehrere angemeldete Dienste und Betriebssystemrechte über eine einzige, bereits authentifizierte Oberfläche bündeln. Genau diese Kombination macht Fehler in Zugriffssteuerung und Token-Verarbeitung folgenreicher als bei einer App mit engem Aufgabenbereich.
- Neue Agenten nicht gleichzeitig mit E-Mail, Chats, Kalendern, Cloud-Speicher, Zahlungsdaten und Geräteberechtigungen verbinden.
- Verknüpfte Konten und erteilte Rechte regelmäßig prüfen und nicht benötigte Zugänge entfernen.
- Bei Webseiten, Dokumenten oder E-Mails mit eingebetteten Anweisungen vorsichtig sein; ein Agent erkennt bösartige Prompts nicht zwingend.
- Unerwartete Anfragen nach neuen Rechten, erneuter Anmeldung, externer Dateifreigabe oder nicht ausgelöste Aktionen prüfen.
OWASP führt Prompt Injection, Missbrauch von Werkzeugen, Privilegienausweitung, Datenabfluss, übermäßige Autonomie, Manipulation gespeicherter Informationen und die Offenlegung sensibler Daten als zentrale Risiken von KI-Agenten auf. Daraus folgt nicht, dass jede Automatisierung unsicher ist. Sie sollte aber nur die Rechte erhalten, die für eine klar abgegrenzte Aufgabe erforderlich sind, und sensible Aktionen nicht allein aufgrund nicht vertrauenswürdiger Inhalte aus Webseiten, Mails oder Dokumenten ausführen können.
Patch gemeldet, offene Fragen bleiben
Mehr als zwölf Stunden nach Veröffentlichung des Ars-Technica-Berichts erklärte Meta demnach, einen Hotfix für die Zero-Day-Lücke bereitgestellt zu haben. Aus dem vorliegenden Material geht nicht hervor, wie der Patch technisch umgesetzt wurde oder ob alle betroffenen Installationen ihn bereits erhalten haben. Ars Technica berichtete außerdem, Amazon habe Muse am Sonntag vor der Offenlegung vom Einkauf auf seiner Plattform ausgeschlossen und den Assistenten als nicht autorisierten KI-Agenten bezeichnet. Amazon verlangte laut einer Stellungnahme, Meta solle Amazon aus dem Angebot entfernen.
Für Mac-Nutzerinnen und Mac-Nutzer in Deutschland ist die unmittelbare Konsequenz nüchtern: Muse sollte nur mit aktualisierter Version und möglichst wenigen Verbindungen eingesetzt werden; Wardles direkter Rat laut Malwarebytes lautet, Muse nicht zu installieren. Unabhängig von diesem Produkt bleiben aktuelle System- und Sicherheitsupdates wichtig. Besonders sorgfältig sollten Anwenderinnen und Anwender mit Aufforderungen umgehen, Terminalbefehle aus Webseiten oder unerwarteten Nachrichten zu kopieren. Der Fall zeigt, dass der Schutz eines Macs auch davon abhängt, wie zurückhaltend privilegierte Assistenten eingerichtet werden.



