MetaのAIアシスタントMuseに深刻なゼロデイ脆弱性
원제: Muse, Meta's extraordinarily privileged AI assistant, has a serious 0-day
왜 중요한가
広範なOS権限を持つAIエージェントが攻撃の踏み台になる構造的リスクを示した事例として、業界全体の設計指針に影響しうる。
Metaが「プライバシーとセキュリティを根本から構築した」と主張するmacOS向けAIアシスタント「Muse」に、ローカルアプリや端末コマンドがアカウントトークンを完全に奪取できるゼロデイ脆弱性が発見された。2026年9月21日、セキュリティ研究者Patrick Wardleが詳細を公開。AmazonはすでにMuseをサイトからブロックしている。
Museは数週間前にMetaが発表したmacOS専用AIアシスタントで、予約・フォーム入力・購入・画像生成・文書作成のほか、WhatsApp・メール・カレンダー・SNSとの連携など広範な権限を持つ。機能上の必要から、ユーザーはOSレベルのファイル書き込み・マイク・カメラ・位置情報・カレンダーへのアクセスを許可する必要がある。Appleが長年かけて整備したmacOSの権限モデルを、Museは事実上無効化する設計になっている。
ゼロデイの核心は「文書化されていない設定変更API」にある。ローカルにインストールされたどんなアプリやターミナルコマンドでも、macOSの権限設定に関係なく、Museの多数の内部設定を変更できる。大半は無害だが、転写(トランスクリプション)処理の送信先エンドポイントを書き換える設定が致命的だ。通常はMetaのサーバーに送られるデータを攻撃者のサーバーに横流しすることで、Museアカウントの認証トークンを丸ごと取得できる。
この脆弱性を発見したmacOSセキュリティ専門家のPatrick Wardleは「アシスタントの権限をそのまま使い、悪意のあるファイルの書き込みや写真撮影などを、ユーザーが気づかないまま実行できる概念実証を複数開発した」とArs Technicaに述べた。さらに「高度なMacマルウェアを書く代わりに、AIアシスタント自体を踏み台にできる」と指摘する。
Metaは記者からの質問に回答していない。同社は直近2週間でMuseのセキュリティ設計を説明する記事を2本公開しているが、その最中にゼロデイが明らかになった格好だ。Amazonはすでに自社サービス上でMuseをブロックしている。また、Windowsバージョンが存在しない理由も明らかにされていない。