MetaのMuseにゼロデイ、Mac上のAI助手が裏口化する経路
2026年9月26日に公表された研究で、MetaのMuseはローカルで動くアプリやターミナル命令により音声転写先を変更され、認証トークンと広範な権限を悪用されるおそれが示された。

2026年9月26日、macOSセキュリティ研究者のPatrick Wardle氏が、MetaのAI助手「Muse」に関するゼロデイ脆弱性を公表した。Ars TechnicaとMalwarebytesの報道によると、Mac上ですでに実行できるアプリケーションまたはターミナル命令は、音声ディクテーションの転写先サーバーを決める非公開設定を書き換えられる。攻撃者は転写通信を自らのサーバーへ向け、Museアカウントの認証トークンを取得できる可能性がある。
重要なのは、この欠陥自体が、外部の攻撃者に何もないMacへの遠隔侵入を許すものではない点だ。悪用にはまず、マルウェア、不正なアプリ、あるいは利用者をだまして実行させる命令などにより、端末内でコードを動かす足掛かりが必要となる。しかし、Webページやメッセージの指示に従わせてコマンドを実行させるClickFix型の手口があるため、ローカル実行という条件だけで実害が小さいとは言い切れない。
便利さのために集約されたアクセス
Museは質問への回答だけを目的とする助手ではない。Metaの説明では、予約、フォーム入力、顧客対応、購入、文書作成、画像生成を扱い、WhatsApp、メール、カレンダー、ソーシャルメディアなどと接続できる。こうした作業には各サービスへの認証が必要であり、macOSではファイル、マイク、カメラ、位置情報、カレンダーといった保護対象への許可も求められ得る。
そのため、認証済みのMuseを乗っ取ることは、個別の資格情報を一つずつ探す従来の情報窃取型マルウェアとは異なる意味を持つ。攻撃者が実際に全ての接続先を操作できるかは、各サービスの設定や追加認証にも左右される。それでも、一つの助手に複数のアカウント接続とOS権限が集約されていれば、被害の入口を少なくできるという攻撃者側の利点が生まれる。
音声転写の宛先が攻撃面になった
Wardle氏が問題視したのは、Museの多数の非公開設定を、ローカルで動作する任意のアプリやコードが変更できる設計だという。設定の中にはダークモードのように比較的影響の小さいものもあるとされる。一方で、音声転写を処理するサーバーのエンドポイントを指定する設定は、会話内容と認証処理に関わるため、同じ扱いでは済まない。
報道された実証では、攻撃者のサーバーが利用者とMetaの転写先の間でプロキシとして動く。利用者が音声で指示すると、その通信は攻撃者側を通過し、認証トークンも送られる可能性がある。Ars Technicaは、攻撃者が通信に追加の指示を差し込み、例えばWhatsAppメッセージのアーカイブ送信のような操作をMuseに求めるシナリオを紹介した。これは報道に基づく実証例であり、全ての利用環境で同じ結果になることを意味しない。
- 修正状況を確認できるまで、Museの導入や新規のアカウント連携を控える。
- メール、チャット、クラウド保存先、決済手段、端末権限を一度に広く与えず、必要最小限にする。
- Webサイトや突然届いたメッセージから、ターミナルでコマンドを実行するよう求められても従わない。
- 利用中のAI助手では、見覚えのない再認証、権限追加、外部共有、利用者が始めていない操作を確認する。
Metaは修正を表明、確認すべき点は残る
Ars Technicaによれば、記事公開から12時間以上後にMetaはゼロデイを修正するホットフィックスをリリースしたと述べた。Metaはこの問題を「リモートエクスプロイトではない」と位置付けたという。一方、同紙は、ClickFixのようなソーシャルエンジニアリングが初期のローカル実行を成立させる容易さについて、Metaの説明が十分に扱っていないと指摘している。
提供された情報には、修正版の番号、配布対象、利用者が必要とする更新手順、既存のトークンを無効化したかどうかは記されていない。従って、導入済みの利用者や組織は、アプリの更新表示だけでなく、Metaが出す公式の修正情報と端末管理側の適用状況を確認する必要がある。報道時点で不明な事項を、修正済みと推測することはできない。
AIエージェントには通常アプリ以上の防御が要る
Wardle氏は、macOSには端末内で音声転写を扱う仕組みがあるとし、Museがクラウド転写を採用したことも攻撃経路の一部になったと述べた。Metaがなぜこの方式を選んだのか、またなぜ任意のローカルプロセスに転写先設定の変更を許していたのかについて、ソース資料には技術的な説明はない。したがって、設計意図は確定できない。
OWASPはAIエージェントの主要なリスクとして、プロンプトインジェクション、ツールの悪用、権限昇格、データ流出、過度の自律性、メモリー汚染、機微情報の露出を挙げている。外部のメール、文書、Webページに含まれる命令を、助手が安全に見分けられると仮定すべきではない。読ませる内容と、実行できる操作の間には意味のある確認が必要になる。
日本の利用者や企業にとっては、AI助手を単なるチャット画面ではなく、多数の業務アカウントに触れ得る高権限ソフトウェアとして管理することが現実的な出発点となる。検証用アカウントと本番環境を分け、接続先を定期的に棚卸しし、更新前後の権限変更を確認する。Museの修正が各Macに適用済みかどうかは、Metaの案内と実際の更新状態を基に判断すべきだ。



