Meta Muse 零日漏洞:本機程式可把 Mac 助理變成後門
2026 年 9 月 26 日披露的研究指出,Meta 的 Muse 可被本機執行的程式改寫聽寫伺服器設定,進而竊取帳戶權杖並濫用其已獲授的 Mac 與雲端服務權限。

2026 年 9 月 26 日,macOS 安全研究員 Patrick Wardle 披露 Meta AI 助理 Muse 存在一項零日漏洞:已能在 Mac 上本機執行的應用程式或終端機命令,可改寫一項未公開設定,將語音聽寫流量導向攻擊者控制的伺服器。依 Ars Technica 與 Malwarebytes 的報導,這可使攻擊者取得用來驗證 Muse 帳戶的權杖,並藉由助理既有的權限操作相關服務。
這不是讓陌生人直接從網路入侵一台原本乾淨 Mac 的遠端程式碼執行漏洞。攻擊者仍須先讓某些程式碼在受害者電腦上執行,例如透過惡意軟體、偽裝應用程式,或誘騙使用者在終端機貼上命令。不過,研究指出,這個前提不應被視為足以降低風險:社交工程與 ClickFix 類手法正是用來說服使用者自行執行命令的常見途徑。
一個帳戶權杖連接多項敏感權限
Muse 的定位不是單純回答問題的聊天工具。Meta 宣傳它可協助預約、填寫表單、處理客服互動、購物、建立文件與圖片,並連接 WhatsApp、電子郵件、行事曆及社群平台。為完成這些工作,使用者可能必須將各服務帳戶授權給 Muse;macOS 端也可能授予檔案、麥克風、相機、位置與行事曆等受系統保護資源的存取權。
這種集中授權是本案後果較為重要的部分。傳統資訊竊取惡意程式通常得分別尋找瀏覽器資料、憑證、文件或聊天紀錄;若一個已登入且連接多項服務的代理程式遭控制,攻擊者可能以同一介面調用原本分散的資料與功能。這不代表所有已連接帳戶必然遭竊,但也表示權杖外流的影響範圍可能超過單一應用程式。
問題出在可被任意本機程式修改的設定
Wardle 的發現聚焦於 Muse 的聽寫轉錄端點。報導稱,Muse 允許任何本機安裝的應用程式或執行中的程式碼,不論它本身擁有哪些 macOS 權限,都能調整一長串未公開設定。多數設定可能只涉及介面行為,例如深色模式;但其中一項設定可改變語音轉錄送往的伺服器地址,因而成為敏感的攻擊面。
在研究者描述的情境中,攻擊者把端點改為自有伺服器,讓該伺服器夾在使用者與 Meta 服務之間。使用者發出語音提示時,伺服器不僅可能取得語音內容,也可能收到 Muse 自動送出的帳戶驗證權杖。Ars Technica 報導稱,攻擊者還可在轉送過程加入惡意提示,要求助理執行未經使用者主動發起的動作,例如外傳資料。
- 暫勿安裝或使用尚未確認已修補的 Muse,尤其不要在其中同時連接郵件、聊天、雲端檔案與付款方式。
- 檢視 AI 助理的帳戶連線與 macOS 權限,只保留完成必要工作所需的最小範圍。
- 不要依照網頁、彈出視窗或非預期訊息的指示,在終端機執行命令;這是 ClickFix 攻擊常利用的環節。
- 保持 macOS、瀏覽器與安全軟體更新,並留意不明的重新登入、權限申請或外部檔案分享。
Meta 稱已推出熱修補,細節仍有限
Ars Technica 表示,文章發布超過 12 小時後,Meta 回應已釋出修補此零日漏洞的 hotfix。Meta 同時強調問題不是遠端利用。該報導則指出,這項說法沒有處理 ClickFix 等社交工程可促成初始本機執行的情況。來源材料未提供修補版本號、發布範圍、使用者是否需要自行更新,或修補是否改變所有相關設定存取控制,因此這些事項仍需由 Meta 的正式更新資訊確認。
Wardle 亦質疑 Muse 使用雲端聽寫轉錄的設計。據報導,macOS 本身已提供可在裝置端處理聽寫與轉錄的機制;他認為若採用這類本機方案,這一條經由轉錄端點重新導向的攻擊路徑便不會成立。不過,來源並未提供 Meta 對於為何採雲端轉錄、或為何讓所有本機程式可控制該設定的技術說明。
代理式 AI 的風險不只在單一漏洞
本案也說明,代理式 AI 的安全邊界與一般應用程式不同。OWASP 將提示注入、工具濫用、權限提升、資料外洩、過度自主、記憶污染與敏感資料暴露列為 AI 代理的重要風險。當助理能讀取外部網頁、文件或郵件,並且能據此呼叫工具、發送訊息或進行交易時,不可信內容就不只是文字,而可能成為影響後續操作的輸入。
對台灣的 Mac 使用者與企業而言,實務重點是將 AI 助理視為可存取多個帳戶的高權限軟體,而非一般聊天視窗。採購、客服、行銷與行政流程若要接入此類工具,宜先區分測試帳戶與正式帳戶,限制可連接的服務,並建立權限與異常操作的定期檢查。Muse 是否已在個別裝置上完成修補,仍應以 Meta 與受管理端點的更新狀態為準。



