Meta’nın Muse asistanında kritik güvenlik açığı bulundu
Meta’nın Muse yapay zeka asistanında saldırganların kontrolü ele geçirdiği bir açık tespit edildi. Meta, açığı kapatan acil güncellemeyi yayımladı.

Meta’nın kişisel yapay zeka asistanı Muse’ta ciddi bir güvenlik açığı tespit edildi. Açık, macOS güvenliği uzmanı Patrick Wardle tarafından keşfedildi.
Açık sayesinde saldırganlar Muse’un kimlik doğrulama bilgilerini ele geçirebildi
Meta’nın e-posta gönderebilen ve kullanıcı adına işlem yapabilen Muse adlı yapay zeka asistanı, güvenlik sorunu nedeniyle gündeme geldi. Wardle’ın bulduğu açık, kötü amaçlı yazılımın Muse’un kimlik doğrulama bilgilerini çalmasına ve aracı kullanıcı adına yönlendirmesine olanak sağladı.
Uzman, hazırladığı saldırı senaryolarında Muse’un belirgin bir uyarı vermeden fotoğraf çekebildiğini ve bilgisayara zararlı dosyalar ekleyebildiğini gösterdi. Meta, açığın duyurulmasının ardından macOS uygulaması için acil bir düzeltme yayınladı.
Sorun açık sesli yazma sisteminde ortaya çıktı
Güvenlik açığının temel nedeni, Muse’un sesli komutları yerel olarak değil Meta’nın sunucularına göndermesiydi. Uygulamada, ses kayıtlarının gönderileceği sunucuyu belirleyen gizli bir geliştirme ayarı bulunuyordu.
Bu ayar normalde Meta sunucusunu işaret ediyordu ancak aynı kullanıcı hesabıyla çalışan herhangi bir uygulama, ek izin almadan ayarı değiştirebiliyordu. Saldırgan ayarı kendi sunucusuna yönlendirdiğinde sesli komutlar ve kimlik doğrulama anahtarı ele geçirilebiliyordu.
Meta, sorunun uzaktan gerçekleştirilemeyeceğini ve cihazda önceden kötü amaçlı kod çalıştırılmasını gerektirdiğini belirtti. Şirket, açığı önleyen güncellemeyi kısa sürede yayınladı.