NAW / GOVERNANCE 07
IMAGE: AI生成ビジュアル
GOVERNANCE / Security
MetaのAIエージェント「Muse」にゼロデイ脆弱性、研究者がPoC公開
macOS版Museの非公開設定を特権なしのローカルプロセスが書き換え、音声入力の送信先を攻撃者のサーバーに転送可能に。認証情報の窃取や権限の悪用のおそれ。発見者のPatrick Wardle氏がPoC「not-a-mused」をGitHubで公開した。Metaはパッチを配布したと報じられている。
MetaのmacOS向けパーソナルAIエージェント「Muse」に、ローカルゼロデイ脆弱性が見つかった。セキュリティ研究者のPatrick Wardle氏が2026年9月21日、概念実証(PoC)「not-a-mused」をGitHubで公開した。Museは9月8日に発表されたばかりの新製品で、ファイルやマイクなど幅広い権限を持ちうるエージェントだけに、権限の増幅に悪用されるおそれが指摘されている。米The Vergeなどは9月22日、Metaがパッチを配布したと報じた。
脆弱性の仕組み:非公開の音声入力エンドポイント設定
- 問題の設定値: Museは非公開(undocumented)の設定
endo_voyager_dictation_endpointを持ち、音声入力(dictation)関連リクエストの送信先を決めている。PoCのREADMEによると、この値は特別な権限なしにローカルから書き換え可能だった。 - 何が起きるか: 送信先を攻撃者のサーバーに向けられると、口述した音声・プロンプトの窃取、Museへのプロンプト注入、Museの認証情報の窃取、ユーザーがMuseに付与した権限の悪用につながりうる。「Museのアクセスがそのまま攻撃者のアクセスになる」点が核心だ。
- PoCの内容: 公開されたPoCは、Museが露出している50超のコマンドのサブセットを実装する。Museのマイクボタンを押してプロンプトを口述するとPoCが動作する。
- 発見者: Objective-Seeの創設者としてmacOSセキュリティ研究で知られるPatrick Wardle氏。リポジトリは研究・教育目的と明記されている。
成立条件と影響範囲:ローカル攻撃が前提
- 前提条件: 攻撃者は事前に同一ユーザーとしてローカルでコードを実行できていなければならない。リモートから単独で侵入できる欠陥ではない。
- 懸念の本質: READMEは、Museが通常のマルウェアよりはるかに広いアクセスを持つ可能性があるため、アクセス権限の増幅先として狙われやすい点を指摘している。エージェントに付与された権限の大きさが、そのまま悪用時の被害の大きさになる構図だ。
- 背景: Metaは9月8日の発表で、Museがインターネットに接続する際の承認フローや、パスワード・決済情報への非可視性をうたっていた。今回の欠陥はモデルのアライメントやプロンプト注入ではなく、古典的なローカル設定の保護不備という性格の問題だ。
Metaの対応:パッチ配布と報道
- パッチ: 米The Vergeは9月22日、MetaがmacOS版Museのパッチを配布したと報道した。米Ars Technicaも同日、脆弱性の詳細とあわせて報じている。
- 利用者の対応: MuseのmacOSアプリを利用している場合は、最新版への更新を確認すべき。エージェントに付与した権限(ファイル、カレンダー、マイクなど)を見直すことも有効だ。
- 未確認の点: Metaの公式アドバイザリや修正版のバージョン番号は、本記事執筆時点で一次情報として確認できていない。続報を確認し次第、内容を更新する。
出典
- not-a-mused(PoCリポジトリ・README) — Patrick Wardle
- Introducing Muse: The World’s First Personal AI Agent Built for Everyone — Meta(9月8日の発表)
- Meta patches Muse exploit that let attackers control the AI agent — The Verge(パッチ配布の報道)
- Muse, Meta’s extraordinarily privileged AI assistant, has a serious 0-day — Ars Technica(脆弱性の詳細報道)