AI导航

Meta 已修复 Muse Mac 零日漏洞:本地应用曾可劫持语音助手、窃取账户

AI资讯
3 min read
0 次阅读

2026年9月21日,macOS 安全研究员 Patrick Wardle(Objective-See 创始人)公开披露:Meta 的 AI 助手 Muse 的 Mac 版存在一个零日漏洞,本地运行的任何应用或终端命令,都可能悄悄劫持用户的 Muse 账户。2026年9月22日凌晨,Meta 已为该漏洞推送热修复,漏洞就此堵上。

普通用户要做的事很简单:立刻把 Muse 更新到最新版。如果你用过 Muse 的语音输入功能,这次漏洞正好打在它的语音转写链路上,更新前不要在终端运行来路不明的命令。

漏洞藏在一条未公开的设置里

问题的核心是一个叫 endo_voyager_dictation_endpoint 的未公开偏好设置,它决定 Muse 把用户口述的语音发到哪台服务器做转写。macOS 本来提供了安全可靠的本地转写能力,但 Meta 选择把转写走自己的云端——而这条设置的修改没有任何权限保护。

于是,任何已经在用户账户下运行的程序(恶意软件、流氓应用,甚至一条被诱导粘贴进终端的命令),都可以把转写地址改成攻击者控制的服务器。此后用户口述的一切都会先经过攻击者的手,还可能被注入伪造指令。

能窃取的比你想象的多

最危险的不是偷听。转写流量里带着 Muse 账户的会话 token,攻击者拿到它,就等于拿到了用户在 Muse 那里的一切权限。Wardle 的概念验证演示了后果:用偷来的 token 远程指挥用户 iPhone 上的 Muse 上报位置、扫描蓝牙设备;在本机拍照、向磁盘写入恶意文件,有些操作甚至不会弹出明显提醒。

这也解释了为什么这个漏洞值得上头条:Muse 是个「全能 Agent」,用户给了它文件、麦克风、摄像头、日历等广泛权限。劫持 Muse,等于劫持了用户授权给它的全部能力。

修复已推送,现在做三件事

据 Gizmodo 与 The Verge 报道,Meta Superintelligence Labs 的 David Singleton 在 9 月 22 日凌晨宣布了热修复。现在普通用户做三件事:第一,把 macOS 版 Muse 更新到最新;第二,回想近期是否在终端运行过来路不明的命令——这次攻击的起点正是诱导用户自己粘贴命令的 ClickFix 式诈骗;第三,检查 Muse 的已授权权限,关掉用不到的摄像头、位置权限。

需要说明边界:这个漏洞本身不提供远程入侵能力,攻击者必须先有本地代码执行的机会。Mac 本身没中毒的用户,风险主要来自社会工程学。

Q:我的 Muse 账户已经被盗了吗?

A:目前没有公开证据表明该漏洞被大规模利用。研究员走的是负责任披露,Meta 也已修复。更新到最新版即可;如仍不放心,可在 Muse 设置中重新登录以刷新会话 token。

Q:Windows 或手机版 Muse 有影响吗?

A:这次披露只涉及 macOS 版 Muse 的转写设置。Meta 目前没有 Windows 版 Muse,手机端不在此次漏洞范围内。

推荐工具

NVIDIA Chat with RTX AI聊天 Chat with RTX 是 NVIDIA 面向 RTX 电脑的本地 AI 聊天工具,可围绕本地文档和视频资料做问答,适合重视隐私、离线检索并具备硬件条件的用户更适合资料不便上传云 HuggingChat AI聊天 HuggingChat 是 Hugging Face 的开源模型聊天应用,支持 Omni 自动选模型,也可手动选社区开放模型对话。它适合体验开源模型、技术探索和问答,结果可能不稳定,重要内容需复核。 纳米AI搜索 AI搜索 纳米AI 是 360 旗下 AI 搜索和智能体入口,支持文字、语音、拍照提问、多模型协作与内容创作,适合中文用户做日常搜索、学习问答、移动查询、热点追踪、生活决策、知识整理和轻量创作。 Qwen Chat(通义千问) AI聊天 Qwen Chat 是Qwen 大模型聊天助手,支持Qwen 模型聊天、写作和编程问答,适合中文用户和开发者完成 AI 对话、资料问答和任务协作,适合上线前核对权限、成本和资料质量。 DuckDuckGo AI Chat AI聊天 DuckDuckGo AI Chat 适合重视隐私的普通用户使用,围绕隐私 AI 聊天、免账户使用和多模型问答提供对话式 AI 支持和任务协作能力,适合上线前核对权限、成本和资料质量。 Goody-2 AI聊天 Goody-2 是以极端安全和伦理对齐为特色的 AI 聊天助手,常用于观察模型拒答边界、内容安全策略、保守输出体验和 AI 风险讨论,更适合作为安全边界样本使用前应理解它偏实验性质,不适合。