Meta Muse、仮想マシン全ファイルを出力
容易な再現
少ない指示で全体出力
検証者2人が個別成功
注入耐性の弱さを指摘
内部構造も露出
記憶はMarkdown保存
夜間の会話レビュー
未発表機器連携の記述
出典:The Verge
詳細を読む
2026年9月24日、開発者のPeter James氏とJonny L. Saunders氏は、Metaの個人向けAIエージェント「Muse」にわずかな指示を与えるだけで、利用者ごとに割り当てられたLinux仮想マシンのルートファイルシステム全体を圧縮し、共有させられたと報告しました。出力にはUbuntuのシステムファイル、アプリのひな型、内部文書が含まれます。
Saunders氏は再現が極めて容易で、Museにはプロンプト注入への耐性がほぼないと指摘しました。The Vergeの記者が試すと当初は拒否しましたが、新しい対話で促すとSSH鍵などを除いた「安全な」コピーと、完全なディレクトリーツリーを提示しました。
Metaは今回の出力をセキュリティ侵害ではなく、意図した動作だと説明しています。各利用者のMuseは永続的なLinux仮想マシンで動き、出力してもMetaの基盤や他人のデータへの特権アクセスは得られないとの立場です。
一方、取得されたMarkdownやJSONには、社内名「Hatch」が要求やデータを処理し、Gmailなどへ接続する仕組みが記されていました。記憶を平文のMarkdownで保存し、毎晩の会話レビューを今後の応答指針に反映する構造や、契約解約など一部機能のハードコードも明らかになりました。
Museでは同じ週、攻撃者がエージェントを乗っ取って利用者アカウントへ接続できる別の欠陥も報告され、Metaは修正を配布しました。今回のファイル出力は利用者自身の環境に限るとの説明ですが、Metaは仮想マシン内で閲覧できる情報の範囲を今後も更新するとしています。