MetaのMuse、乗っ取り招く欠陥を修正

欠陥の仕組み

認証トークンの奪取
文字起こし先の改変
カメラやファイル権限の悪用
ClickFix経由の攻撃

対応と設計課題

公開約12時間後の修正
端末内文字起こしの不採用
設定変更権限の過剰な開放
Amazonでの利用遮断
詳細を読む

Metaは2026年9月23日、新しいmacOS向けAIアシスタント「Muse」で、端末上のアプリやコマンドから利用者のアカウントを乗っ取れるゼロデイ脆弱性を修正しました。発見者のmacOSセキュリティ専門家Patrick Wardle氏によると、攻撃者は文字起こし先を自らのサーバーへ変更し、認証トークンを得て、Museに付与されたファイル、カメラ、WhatsAppなどの権限を悪用できました。

Museは予約、フォーム入力、買い物などを代行し、WhatsApp、メール、カレンダーにも接続します。そのため利用者は、ファイル書き込み、マイク、カメラ、位置情報といった広範なmacOS権限を与える必要があり、侵害時の影響が大きくなります。

問題は、権限のないローカルアプリや端末コマンドでも、Museの未公開設定を変更できたことです。文字起こし先を攻撃者のサーバーに向けると認証トークンが送られ、悪意ある命令の実行や継続的なアカウント支配が可能になりました。

Wardle氏は、悪意あるファイルの書き込みや写真撮影を、利用者への通知なしに行える実証攻撃を作成しました。また、利用者に端末コマンドを貼り付けさせるClickFixの手口でも、Museアカウントを奪えると示しました。

Metaは記事公開から12時間以上たって修正版を配布し、この欠陥は「遠隔攻撃ではない」と説明しました。一方、端末内で処理できる文字起こしをクラウド化したことや、全アプリに設定変更を許した設計は、強い権限を持つAIエージェントの安全性をどう検証するかという課題を残します。

脆弱性の公表約12時間前には、Amazonも利用規約違反の無許可AIエージェントとして、Museによる買い物を遮断しました。企業がAIエージェントを採用する際は、機能だけでなく、認証情報の保管、ローカル処理の境界、外部サービス側の許可を確認する必要があります。