Уязвимость Muse показала пробелы в корпоративном контроле доступа ИИ-агента

Уязвимость Muse позволяла локальному коду перехватить токен агента; Meta выпустила исправление. VentureBeat также указывает на нехватку централизованного контроля доступа Muse в корпоративных системах.

Эксплойт требовал запуска кода на компьютере пользователя

Исследователь Патрик Уордл обнаружил уязвимость в приложении Meta Muse для Mac. Локальная программа могла изменить недокументированную настройку, перенаправить поток транскрипции и перехватить токен аутентификации агента. В демонстрации взломанная сессия получила местоположение подключённого iPhone в Барселоне и запустила Bluetooth Low Energy-сканирование.

Meta выпустила исправление менее чем за день, удалив настройку из производственной версии. Компания назвала случай локальным повышением привилегий, а не удалённой атакой. Уордл подтвердил исправление и отметил, что удалённый атакующий мог бы получить необходимое локальное выполнение, если бы обманом заставил пользователя запустить команду.

Администраторы не видят весь доступ агента централизованно

По материалу VentureBeat, Muse может подключаться к внешним сервисам с учётными данными, которые пользователь предоставляет, и действовать от его имени. Сам пользователь получает журнал действий агента, однако издание не обнаружило описания экспорта аудита в SIEM, административной консоли или интеграции DLP для корпоративных служб безопасности. Meta не ответила на запрос VentureBeat к моменту публикации.

Meta ранее описывала отдельную виртуальную машину для каждого аккаунта: подключённые учётные данные хранятся вне среды выполнения агента, а процесс Sentinel подтверждает действия коннекторов и сетевой доступ. VentureBeat подчёркивает, что уязвимость затронула клиент для Mac и не обошла описанные облачные меры защиты.

Агент может расширить неуправляемое использование ИИ

Поскольку Muse устанавливается как готовое приложение, сотрудник может подключить к нему корпоративную почту и другие сервисы, передав агенту права своей учётной записи. VentureBeat считает это дополнительным каналом несанкционированного использования ИИ в организации, особенно если у службы безопасности нет общей картины подключений и действий.

В тесте издания семь текстовых запросов позволили собрать в Muse приложение для отслеживания сделок с таблицей, этапами продаж и индикаторами пропущенных данных. Последующие запросы добавили анализ данных, импорт CSV и сводки. Это демонстрация VentureBeat, а не независимая оценка безопасности или пригодности созданного приложения для бизнеса.

Meta patched Muse’s zero-day, but security teams still lack visibility into what the agent can access | VentureBeat