2026年9月22日 20:53
MetaがMuseの乗っ取り脆弱性を修正
Meta patches Muse exploit that let attackers control the AI agent
3行まとめ
- •Meta Museに乗っ取り可能な脆弱性
- •Patrick Wardle氏が脆弱性を発見
- •Metaはパッチで修正済み
詳細
概要
Metaは、macOS版AIエージェントアプリ「Muse」に存在したゼロデイ脆弱性を修正するパッチを公開した。研究者Patrick Wardle氏が発見したもので、攻撃者がMuseのAIエージェントを乗っ取り、意図しない操作を実行させることが可能だった。悪用にはローカルアクセスが条件だが、AIエージェントが外部から不正制御されうるリスクが明らかになった。
内容
脆弱性は、Museの文書化されていない設定を悪用するもので、端末でローカルにコードを実行できる攻撃者が、音声の文字起こし処理をMetaのサーバーではなく攻撃者のサーバーへリダイレクトできる欠陥だった。この操作により、攻撃者はユーザーのMuseアカウントへのアクセス権を不正に得ることが可能だったとされる。
今後の影響
Metaは指摘を受け修正パッチを提供し、脆弱性はすでに解消された。AIエージェントがローカル環境の設定や外部サーバーとの通信を扱う以上、同様の弱点は他のAI製品にも存在しうる。今回の事例は、AIエージェント導入時のセキュリティ設計・権限管理の重要性を改めて示した。
なぜ重要か
AIエージェントアプリの乗っ取りリスクを示す事例。権限設計の見直しが必要になる。
元記事を読む — The Verge AI