Ars Technica’nın 21 Eylül 2026 tarihli haberine göre macOS güvenlik araştırmacısı Patrick Wardle, Meta’nın Muse asistanında ciddi bir 0-day ortaya koydu: yerel çalışan herhangi bir uygulama veya terminal komutu, Muse hesabını doğrulayan token’a ulaşıp ajanı tam kontrol edebiliyor. Bu, 22 Eylül takipçisindeki Amazon’un Muse alışverişini engellemesi haberinden farklı bir güvenlik açığı hikâyesidir; Amazon engeli bağlam olarak anılıyor.
Teknik özet
Wardle’a göre Muse, belgelenmemiş ayarların yerel süreçlerce değiştirilmesine izin verecek şekilde tasarlanmış. Bunlardan biri de dikte/transkripsiyon uç noktasını değiştirmek. Saldırgan uç noktayı kendi sunucusuna yönlendirince kullanıcı sesi ve hesap token’ı ele geçirilebiliyor. PoC’lerde diskte kötü amaçlı dosya yazma ve kamera ile fotoğraf gibi senaryolar gösterilmiş. Wardle, ClickFix benzeri sosyal mühendislikle de tetiklenebildiğini söylüyor.
Meta ve Amazon
Haber yayına girdikten yaklaşık 12 saat sonra Meta’nın hotfix yayımladığı belirtiliyor. Meta’nın “uzaktan sömürü değil” vurgusu Ars’ta eleştiriliyor; ClickFix’in pratikte benzer etki yarattığı savunuluyor. Amazon’un Muse’u “yetkisiz AI ajanı” gerekçesiyle engellemeye başlaması, açığın açıklanmasından ~12 saat önceye denk geliyor.
Henüz yorum yok. İlk yorumu siz yapın!