2026年9月21日,macOS 安全研究员 Patrick Wardle(Objective-See 创始人)公开披露:Meta 的 AI 助手 Muse 的 Mac 版存在一个零日漏洞,本地运行的任何应用或终端命令,都可能悄悄劫持用户的 Muse 账户。2026年9月22日凌晨,Meta 已为该漏洞推送热修复,漏洞就此堵上。
普通用户要做的事很简单:立刻把 Muse 更新到最新版。如果你用过 Muse 的语音输入功能,这次漏洞正好打在它的语音转写链路上,更新前不要在终端运行来路不明的命令。
漏洞藏在一条未公开的设置里
问题的核心是一个叫 endo_voyager_dictation_endpoint 的未公开偏好设置,它决定 Muse 把用户口述的语音发到哪台服务器做转写。macOS 本来提供了安全可靠的本地转写能力,但 Meta 选择把转写走自己的云端——而这条设置的修改没有任何权限保护。
于是,任何已经在用户账户下运行的程序(恶意软件、流氓应用,甚至一条被诱导粘贴进终端的命令),都可以把转写地址改成攻击者控制的服务器。此后用户口述的一切都会先经过攻击者的手,还可能被注入伪造指令。
能窃取的比你想象的多
最危险的不是偷听。转写流量里带着 Muse 账户的会话 token,攻击者拿到它,就等于拿到了用户在 Muse 那里的一切权限。Wardle 的概念验证演示了后果:用偷来的 token 远程指挥用户 iPhone 上的 Muse 上报位置、扫描蓝牙设备;在本机拍照、向磁盘写入恶意文件,有些操作甚至不会弹出明显提醒。
这也解释了为什么这个漏洞值得上头条:Muse 是个「全能 Agent」,用户给了它文件、麦克风、摄像头、日历等广泛权限。劫持 Muse,等于劫持了用户授权给它的全部能力。
修复已推送,现在做三件事
据 Gizmodo 与 The Verge 报道,Meta Superintelligence Labs 的 David Singleton 在 9 月 22 日凌晨宣布了热修复。现在普通用户做三件事:第一,把 macOS 版 Muse 更新到最新;第二,回想近期是否在终端运行过来路不明的命令——这次攻击的起点正是诱导用户自己粘贴命令的 ClickFix 式诈骗;第三,检查 Muse 的已授权权限,关掉用不到的摄像头、位置权限。
需要说明边界:这个漏洞本身不提供远程入侵能力,攻击者必须先有本地代码执行的机会。Mac 本身没中毒的用户,风险主要来自社会工程学。
Q:我的 Muse 账户已经被盗了吗?
A:目前没有公开证据表明该漏洞被大规模利用。研究员走的是负责任披露,Meta 也已修复。更新到最新版即可;如仍不放心,可在 Muse 设置中重新登录以刷新会话 token。
Q:Windows 或手机版 Muse 有影响吗?
A:这次披露只涉及 macOS 版 Muse 的转写设置。Meta 目前没有 Windows 版 Muse,手机端不在此次漏洞范围内。