Today for AI
返回热点榜
agent热度 11.5°

AI 聚簇研判事件 · 2026/10/8

Meta Muse macOS 客户端曝零日漏洞:配置键劫持绕过权限并泄露令牌

Meta Muse macOS Client Zero-Day Bypasses Permissions via Config Key

1 篇报道存证1 家独立信源交叉印证持续跟踪至 2026/10/8 03:50:05
全景综述与最新动态
1 家信源交叉印证

安全研究员 Patrick Wardle 披露 Meta Muse macOS 桌面客户端存在未修复零日漏洞,攻击者可通过篡改 endo_voyager_dictation_endpoint 配置键静默劫持语音听写流量。该漏洞允许非特权进程绕过 macOS 权限提示,窃取原始音频与身份验证令牌,进而实施提示词注入以执行越权操作。目前 Meta 尚未发布安全公告或申请 CVE 编号。

最新动向/安全研究员 Patrick Wardle 披露 Meta Muse macOS 桌面客户端存在未修复零日漏洞,攻击者可通过篡改 endo_voyager_dictation_endpoint 配置键静默劫持语音听写流量。该漏洞允许非特权进程绕过 macOS 权限提示,窃取原始音频与身份验证令牌,进而实施提示词注入以执行越权操作。目前 Meta 尚未发布安全公告或申请 CVE 编号。

TIMELINE报道时间线

共 1 篇 · 最新优先
  1. InfoQ 中文T2·68 分

    Meta Muse macOS 客户端曝零日漏洞:配置键劫持绕过权限并泄露令牌

    原文标题:苹果筑起的权限高墙,被 Meta AI 助手“借道”绕过

    • 非特权本地进程可静默覆盖 Muse 客户端的关键配置键,无需触发 macOS 授权提示即可劫持流量。
    • 攻击者可同时窃取用户原始麦克风音频和有效的身份验证令牌,实现中间人攻击而不被察觉。
    • 获取会话凭据后,攻击者可通过提示词注入驱动 AI 助手在后台执行窃取文件等恶意任务。