Meta Muse’da kritik zero-day: Yerel uygulamalar AI asistanının token’ını ele geçirebiliyor
macOS güvenlik araştırmacısı Patrick Wardle, 21 Eylül 2026’da Meta’nın Muse AI asistanında kritik bir zero-day açığını ifşa etti. Açık, herhangi bir yerel uygulama veya terminal komutunun cloud transcription endpoint’ini yönlendirerek Muse authentication token’ını ele geçirmesine izin veriyor. 22 Eylül itibarıyla Meta henüz patch yayınlamadı.
Ana Gelişme
Saldırı vektörü, Muse macOS client’ında belgelenmemiş endo_voyager_dictation_endpoint ayarının herhangi bir yerel, yetkisiz process tarafından değiştirilebilmesine dayanıyor. Endpoint yönlendirildiğinde:
- Prompt injection mümkün hale geliyor
- Authentication token çalınabiliyor
- Tam hesap kontrolü elde edilebiliyor
Wardle, “not-a-mused” adlı proof-of-concept’i GitHub’da yayınladı. Saldırı uzaktan değil; Mac’te önceden kod çalıştırma yetkisi gerektiriyor. Ancak privileged AI agent mimarisinde bu önkoşul, geniş OS izinleriyle birleşince ciddi bir risk oluşturuyor.
Cross-device blast radius: Ele geçirilen Muse, bağlı iPhone’un konumunu, Bluetooth taramasını ve kişiler listesini sorgulayabiliyor.
Neden Önemli?
Meta CEO Mark Zuckerberg, Muse’u “privacy and security için sıfırdan inşa edildi” olarak tanımlamıştı. Wardle’ın bulgusu, bu iddiayla doğrudan çelişiyor. Amazon, Eylül 2026’da Muse’u amazon.com alışverişinden engelledi — güvenlik endişelerinin ticari etkisinin bir göstergesi.
Agentic AI asistanları, geniş OS izinleriyle çalışıyor. Yerel compromise, agent token’ı üzerinden tam hesap kontrolüne yol açabiliyor. Bu, AI security alanında platform-agnostik bir mimari ders sunuyor.
Teknik Detaylar
Saldırı zinciri:
- Yerel process,
endo_voyager_dictation_endpointayarını değiştirir - Cloud transcription istekleri saldırganın kontrolündeki sunucuya yönlendirilir
- Muse authentication token’ı ele geçirilir
- ClickFix tarzı saldırılarla tam hesap kontrolü sağlanır
Güvenlik çıkarımları:
- Trust boundary: Agent token’ları, OS izin modelinden ayrı izole edilmeli
- Least-privilege: Agentic assistant’lar minimum gerekli izinle çalışmalı
- Token isolation: Authentication credential’ları, agent runtime’ından ayrı saklanmalı
- Agent sandboxing: Yerel process’lerin agent ayarlarını değiştirmesi engellenmeli
Prompt injection ve permission model tartışmaları, bu olayla somut bir vaka kazanıyor.
Bağlam
On-device AI ve privileged-ai-agents kategorisinde Muse, en geniş OS izinlerine sahip consumer agent’lardan biri. Wardle, Objective-See Foundation aracılığıyla kullanıcılara Muse kurmamalarını önerdi.
Türk geliştiriciler için çıkarım: Agentic assistant mimarileri tasarlarken trust boundary, token izolasyonu ve least-privilege prensipleri kritik. macOS odaklı bu olay, platform-agnostik güvenlik gereksinimlerini vurguluyor.
Sonraki Adımlar
Meta’nın patch yayınlama takvimi ve resmi etki değerlendirmesi bekleniyor. Amazon’un Muse engellemesinin gerekçesi ve süresi izlenecek. Agentic AI güvenlik standartları için endüstri yanıtı, bu ve benzeri olayların birikimine bağlı.
Kaynaklar
- Muse, Meta’s extraordinarily privileged AI assistant, has a serious 0-day — Ars Technica
- not-a-mused PoC — Objective-See Foundation — Patrick Wardle
- Meta Muse zero-day — IT News — IT News