Jedno nastavení otevřelo cestu k oprávněním asistenta
Meta Muse byla navržena jako autonomní osobní asistent, který dokáže pracovat s aplikacemi, soubory, kalendářem, e-mailem nebo komunikací. Právě tato míra přístupu se stala důležitou součástí bezpečnostního problému, který 24. září 2026 popsal technologický web InfoQ.
Výzkumník Patrick Wardle, zakladatel Objective-See Foundation, zjistil, že aplikace obsahovala nezdokumentované interní ladicí nastavení s názvem endo_voyager_dictation_endpoint. Tento parametr určoval, kam Muse posílá zvuk z diktování ke zpracování.
Problém spočíval v tom, že hodnotu mohl změnit libovolný lokální proces nebo příkaz spuštěný v kontextu běžného uživatele. Nebyla zapotřebí administrátorská oprávnění ani další potvrzení systému macOS. Stačilo tedy, aby se škodlivý program už na počítači nějakým způsobem spustil.
Nešlo o útok, při kterém by někdo z internetu přímo převzal cizí Mac. Útočník nejprve potřeboval možnost spouštět kód na stejném počítači. To ale v praxi nemusí být nepřekonatelná překážka. Škodlivý software se může šířit například prostřednictvím podvodného instalátoru, falešné aktualizace nebo sociálního inženýrství.
Jak mohl útok fungovat
Za běžného provozu Muse posílá nadiktovaný obsah na server, který řeč převede na text. Pokud někdo změnil cílovou adresu, mohl aplikaci přesměrovat na vlastní server. Ten mohl zachytit zvuk, textové přepisy i přihlašovací údaje spojené s relací uživatele a následně provoz přeposílat dál, aby si oběť ničeho nevšimla.
Wardle připravil demonstrační exploit s názvem „not-a-mused“. Podle dokumentace projektu ukazuje, že lze zachytit diktované vstupy, vložit do nich další instrukce a zneužít přístup, který uživatel poskytl aplikaci Muse. Proof-of-concept obsahuje podmnožinu z více než 50 příkazů, které aplikace zpřístupňovala.
Jednoduše řečeno: problém nebyl jen v tom, že by někdo mohl odposlouchávat mikrofon. Útočník mohl využít Muse jako prostředníka. Asistent měl oprávnění pracovat se soubory a dalšími aplikacemi, a proto mohl škodlivý příkaz získat výrazně větší dosah, než by měl běžný lokální program.
Takový typ chyby se někdy označuje jako zesílení oprávnění. Útočník nemusí sám obcházet všechny ochrany systému macOS. Místo toho zmanipuluje důvěryhodnou aplikaci, která už potřebná oprávnění získala od uživatele.
Proč je problém citlivější než běžná chyba v aplikaci
macOS používá systém ochrany nazývaný Transparency, Consent, and Control. Ten aplikacím omezuje přístup k mikrofonu, souborům, kontaktům, kalendáři nebo dalším citlivým částem počítače. Uživatel sice může oprávnění udělit, ale běžný program by k nim neměl mít automaticky přístup.
Autonomní asistent tuto hranici posouvá. Aby mohl skutečně něco zařídit, potřebuje pracovat s více zdroji dat a aplikacemi současně. Z pohledu uživatele je to pohodlné. Z pohledu bezpečnosti ale vzniká jeden velmi atraktivní cíl: aplikace, která už má přístup k mnoha věcem a umí provádět akce podle instrukcí.
Wardleho ukázka proto neupozorňuje pouze na konkrétní chybu v jednom parametru. Ukazuje také širší problém agentních aplikací. Čím více úkolů za člověka vykonávají, tím opatrněji musí nakládat s oprávněními, interní konfigurací a příkazy přicházejícími z externích služeb.
Meta podle zveřejněných informací po odhalení chybu opravila. Hotfix odstranil problematické ladicí nastavení z produkční verze aplikace pro macOS, takže cílovou adresu diktovacího serveru už nemělo být možné stejným způsobem lokálně přepsat. Společnost však problém rámovala jako lokální konfigurační chybu a případ neměl přidělené oficiální CVE číslo. (infoq.com)
Meta Muse rostla rychle, bezpečnostní kontrola zaostala
Načasování je důležité. Meta uvedla Muse jako nového osobního AI asistenta teprve v září 2026 a podle dodané rešerše aplikace krátce po vydání překročila 500 000 stažení. Produkt se tak dostal k velkému počtu uživatelů v době, kdy se jeho bezpečnostní model stále ověřoval v praxi.
Meta přitom Muse představuje jako asistenta, který může plánovat a provádět úkoly místo uživatele. Firma v červenci popisovala například práci s e-mailem, kalendářem, tvorbu prezentací nebo dlouhodobější úkoly. V září pak představila také model Muse Spark 1.3, určený pro agentní a programátorské úlohy. (about.fb.com)
Bezpečnostní chyba se navíc objevila v širším období, kdy se kolem Muse řešily i hranice automatizovaných agentů. Amazon v září zablokoval Muse přístup ke svému nákupnímu webu. Jako důvod uvedl mimo jiné to, že agent nebyl pro platformu řádně autorizován a mohl pracovat s nákupem jménem uživatele. (techcrunch.com)
Tyto dvě události spolu přímo nesouvisejí, ale ukazují stejnou věc: osobní AI agent není jen chatbot v novém kabátě. Má jednat jménem člověka, přistupovat ke službám a někdy také nakládat s citlivými údaji. Proto musí být jeho oprávnění, identita i hranice jednání řešeny stejně vážně jako u běžného systémového softwaru.
Co by měli uživatelé Macu udělat
Uživatelé, kteří mají desktopovou aplikaci Muse pro macOS nainstalovanou, by měli ověřit, zda používají aktuální verzi, a nainstalovat dostupný hotfix. Pokud aplikace aktualizaci nenabízí, je rozumné dočasně omezit její oprávnění k mikrofonu, souborům a dalším citlivým datům, případně ji odinstalovat, dokud nebude verze s opravou potvrzena.
Meta v dostupných zdrojích neuvádí ověřenou cenu desktopové aplikace ani potvrzenou českou lokalizaci. Není proto správné tvrdit, že je Muse plně dostupná v češtině nebo že má pro české uživatele samostatný tarif. Samotný bezpečnostní problém se navíc týká pouze desktopového klienta pro macOS, nikoli automaticky všech podob Muse v mobilních aplikacích nebo na webu.
Pro firmy je případ důvodem k opatrnosti při nasazování autonomních asistentů s rozsáhlými oprávněními. Nestačí ověřit, zda aplikace umí ušetřit čas. Důležité je také zjistit, zda lze její oprávnění omezit, jak se aktualizuje, zda eviduje provedené akce a zda produkční verze neobsahuje vývojářské nebo ladicí přepínače.
Meta Muse není kvůli jedné chybě automaticky nepoužitelná. Oprava byla vydána a samotný exploit vyžaduje předchozí možnost spouštět kód na počítači. Současně ale platí, že aplikace s přístupem k mikrofonu, souborům a dalším službám musí být posuzována přísněji než běžný chatovací nástroj. U takového softwaru může i malé konfigurační přehlédnutí znamenat velký rozdíl v dopadu.
FAQ
Musím kvůli této chybě okamžitě odinstalovat Meta Muse?
Ne nutně, pokud je aplikace aktualizovaná na verzi s opravou. Uživatelé by však měli ověřit instalaci hotfixu a do té doby omezit citlivá oprávnění aplikace, zejména přístup k mikrofonu a souborům.
Mohl někdo zneužít chybu přes internet bez přístupu k mému Macu?
Podle popisu exploitu šlo o lokální útok. Útočník nejprve potřeboval spouštět kód na stejném počítači. Chyba mu potom mohla umožnit využít oprávnění, která už měla udělena aplikace Muse.
Je Meta Muse dostupná v češtině?
Z dostupných ověřených podkladů nelze potvrdit plnou českou lokalizaci ani samostatnou dostupnost pro český trh. Uživatelé v Česku by měli ověřit podporované země a jazyky přímo v aktuální dokumentaci Meta.