Дослідник розкрив вразливість нульового дня в macOS-клієнті ШІ-асистента Muse від Meta
Un-Mused: How a Single Debug Setting Bypassed macOS Security in Meta’s AI Client

Дослідник безпеки Патрік Уордл, засновник Objective-See Foundation, розкрив непатчену вразливість нульового дня в десктоп-клієнті ШІ-асистента Muse від Meta для macOS. За його даними, вразливість дозволяє локальному шкідливому ПЗ підмінити налаштування діагностики й перенаправити аудіопотік диктування та токен автентифікації користувача на сервер зловмисника. Це відкриває шлях до крадіжки облікових даних та ін'єкцій команд, що змушують асистента викрадати документи чи історію переписки у WhatsApp. Meta випустила хотфікс, прибравши налаштування налагодження з продакшн-збірки, але не присвоїла вразливості офіційний CVE-номер.
Мовою оригіналу · EN
Security researcher Patrick Wardle disclosed an unpatched zero-day in Meta's macOS desktop client for its Muse AI assistant, allowing local malware to redirect dictation audio and auth tokens to an…
Чому в стрічці: Значний ШІ-безпековий інцидент з асистентом Meta Muse — тема, яку користувач активно читає.