Hopp til hovedinnhold
 AI-nyheter, ferdig filtrert for ledere
SISTE:

KI-briller: midlertidig forbud – skoler, sykehus, kjøpesenter • OpenAI dots: Astra 24/7 – Pro stengt i EØS, 4000 apper • AISI: Astra 29 prosent – falsk identitet, payload utenfor scope • OpenAI-agenter: 16 500 UNCTAD-skann – XSS-spill, 82 rate-limits • OpenAI: DNS-hull – pause i trening av de mest kapable

Meta Muse: 0-dag lot lokal kode styre agenten – hotfix ute
CIOCISOCybersikkerhetAI-agenterMetaMuseLeverandørstyringmacOS

Meta Muse: 0-dag lot lokal kode styre agenten – hotfix ute

JH
Joachim Høgby
22. september 202622. september 20266 min lesingKilde: Ars Technica

Mac-sikkerhetsforsker Patrick Wardle viser at Meta Muse på macOS lot hvilken som helst lokal prosess, uten ekstra macOS-rettigheter, omdirigere dikteringen til en angriperstyrt server og ta tokenet som styrer agenten. Ars Technica publiserte funnet 21. september kl. 22:24 UTC. Mer enn 12 timer etter gikk Meta ut med en hotfix.

Dette er ikke en modellfeil. Det er en klientfeil i en agent som er bygget for å ha mer tilgang enn vanlig programvare. For norske CIO og CISO er det poenget: når agenten først har mikrofon, kamera, filer, kalender og kontoer, blir en slapp innstilling et privilegieproblem.

Hva som er avslørt

Meta lanserte Muse tidligere i september som en personlig agent som kan booke timer, fylle skjemaer, ta kundeservice, handle, lage dokumenter og koble seg til WhatsApp, e-post, kalender og sosiale kontoer. For at det skal virke, må brukeren autentisere agenten mot tjenestene og gi macOS-tilgang til ressurser Apple ellers holder bak tillatelser: skrive til disk, mikrofon, kamera, posisjon og kalender.

Mark Zuckerberg har solgt Muse som bygget fra bunnen for personvern og sikkerhet. Wardles funn treffer den påstanden direkte.

Feilen sitter i udokumenterte innstillinger i Mac-appen. De fleste er ufarlige, som mørk modus. Én er det ikke: endepunktet for diktering. Muse sender stemmen til en skytjeneste hos Meta i stedet for å transkribere på maskinen. En lokal app eller en terminalkommando kunne peke det endepunktet mot en annen URL. Neste gang brukeren dikterer, går lyden til angriperen. Sammen med lyden kommer autentiseringstokenet for Muse-kontoen.

Med tokenet styrer angriperen agenten. Wardle sa til Ars at de da kan utnytte agentens privilegier i stedet for å skrive en full Mac-stjeler. Hans evidens var konkrete demonstrasjoner: skrive ondsinnede filer til disk og ta bilder, ofte uten varsel selv til en våken bruker. VentureBeat skrev at han også hentet posisjon på en koblet iPhone i Barcelona og startet en Bluetooth-skanning.

To designvalg gjorde dette mulig, ifølge Wardle. For det første skydiktering. macOS har lenge hatt diktering som kan ligge på enheten. Hadde Muse brukt den, ville omdirigeringen falt bort. For det andre at hvilken som helst lokal prosess fikk lov til å endre hele listen av udokumenterte innstillinger, inkludert transkripsjonsendepunktet.

«De burde tenke på sikkerhet fra starten, og det gjør de rett og slett ikke,» sa Wardle til Ars.

Meta: lokal eskalering, ikke remote

David Singleton i Meta Superintelligence Labs bekreftet 22. september kl. 04:07 UTC at Mac-appen hadde fått hotfix. Han kalte det lokal privilegieeskalering, ikke et remote-angrep, og sa at skade krever ondsinnet kode som allerede kjører under brukerens konto. Den praktiske risikoen for Muse-brukere på Mac var derfor lav, skrev han.

Singleton ga tre presiseringer som CISO bør lese bokstavelig. Dikteringen drives av en servermodell. Appen ble levert med en intern innstilling for å flytte endepunktet, nyttig i utvikling. Innstillingen ligger i appens lokale preferanser, som macOS lar andre programmer under samme brukerkonto endre. Feilen rammer ikke Muses servere eller den sikre VM-en som isolerer agentoppgaver, ifølge Meta.

Hvis innstillingen overstyres, kan en angriper proxy dikteringen og fange tilgangstokenene appen bruker til å styre agenten, og dermed utvide skadevare som allerede ligger på Mac-en inn i Muse-agenten. Hotfixen fjerner endepunkt-innstillingen fra produksjonsbygg. The Verge bekreftet patchen 22. september kl. 11:53 UTC.

Det Meta kaller lav risiko, er et kjent argument: når maskinen først er kompromittert, er alt tapt. Ars avviser at det passer her. Agenten er designet for å ha mer tilgang enn vanlig skadevare får uten kamp. Tokenet flytter kontrollen ut av den lokale Mac-en og inn i en skyagent som kan nå tjenester og enheter brukeren allerede har knyttet til Muse.

ClickFix og veien til iOS

Wardle understreket at angrepet er lokalt, men pekte på en kjent sosial-manipulasjonsklasse: ClickFix, der noen lures til å lime inn og kjøre en kommando. Han skrev at én slik handling kan gi en ekstern angriper Muse-avgrenset kontroll over offerets Muse-enheter, inkludert iOS.

Det er ikke det samme som at hvem som helst på internett kan ta over en upatchet Mac uten brukerhjelp. Det er at terskelen for å utvide et vanlig brukerfeil-angrep til en privilegert agent er lav. Infostealere på Mac er allerede et operativt problem. En agent med kamera, filer og kontoer gjør den lokale koden mer verdt.

VentureBeat noterte et eget enterprise-hull ved siden av selve 0-dagen: Muse kan koble til tjenester med brukerens egne innloggingsdata og opptre på vegne av brukeren, mens sikkerhetsteam får lite sentral innsikt i hva agenten faktisk har tilgang til. Sensor Tower, sitert av VentureBeat, målte 2,5 millioner nedlastinger de første 13 dagene.

Amazon stengte handel før sårbarheten ble kjent

Omtrent 12 timer før Wardle offentliggjorde 0-dagen begynte Amazon å blokkere Muse fra å handle på nettstedet. Brukere fikk beskjed om at Muse var en uautorisert AI-agent som brøt Amazons vilkår. Amazon ba Meta fjerne Amazon fra opplevelsen, og sammenlignet agenten med matlevering og reisebyråer som må respektere om butikken vil være med.

Det er en annen styresak enn hotfixen. Selv uten sårbarhet er shopping-agenter i ferd med å treffe butikkenes vilkår, ansvar og svindelgrenser. Muse-hullet viser samtidig hvorfor butikker er skeptiske: agenten opptrer med brukerens tillit, men med en angrepsflate butikken ikke styrer.

Hva norske ledere bør gjøre nå

Først: oppdater Muse på alle Mac-er der den faktisk er installert, og verifiser at hotfixen er ute i deres bygg. «Lokal kode kreves» er ikke en grunn til å la det ligge. For en administrert maskinpark er spørsmålet om personlige agenter i det hele tatt skal ha OS-tilganger på jobbmaskiner.

Deretter: trekk Muse inn i samme spor som annen privilegert programvare. MDM-blokk eller allowlist. Forbud mot å koble jobb-e-post, kalender og filområder til forbrukeragenter. Logging av hvilke agenter som har mikrofon, kamera og nøkkelring. Hendelsesplan for stjålne agent-tokens, ikke bare stjålne passord.

Til slutt: leverandørkrav. Debug-innstillinger som flytter transkripsjon og tokens skal ikke ligge i produksjon. Personlige agenter som kjører i skyen, skal ha sporbarhet sikkerhetsteamet kan lese, ikke bare en appbrukers innstillinger. Hvis en leverandør sier at den sikre VM-en isolerer oppgavene, må kontrakten også dekke klienten som holder tokenet.

Norske banker, energi og offentlig sektor som slipper Mac-er med personlige agenter inn i samme identitet som e-post og filer, har allerede flyttet angrepsflaten. Muse-hullet er et konkret eksempel, ikke et unntak. Agenten ble bakdøren.

Kilder og medier

Primærkilde: Ars Technica, Dan Goodin, «Muse, Meta's extraordinarily privileged AI assistant, has a serious 0-day», publisert 21. september 2026 22:24 UTC, oppdatert 22. september 2026 16:29 UTC. https://arstechnica.com/security/2026/09/muse-metas-extraordinarily-privileged-ai-assistant-has-a-serious-0-day/

The Verge, Jess Weatherbed, «Meta patches Muse exploit that let attackers control the AI agent», 22. september 2026 11:53 UTC. https://www.theverge.com/tech/998679/meta-muse-patch-zero-day-exploit-ai-agent

David Singleton, Meta Superintelligence Labs, bekreftelse og hotfix-detaljer, 22. september 2026 04:07 UTC. https://x.com/dps/status/2102248329111634067

VentureBeat, 22. september 2026, om hotfix, manglende enterprise-synlighet og Sensor Tower-tall for nedlastinger.

Thumbnail: OpenAI Image 2 / hogby.ai

📬 Likte du denne?

AI-nyheter for ledere. Kuratert av en CIO som bygger det selv. Daglig i innboksen.