Meta 的 AI 助手 Muse 有一个 0-day 漏洞,不是“理论上能触发”的那种。任何本地应用,甚至一条终端命令,都能拿到用户 Muse 账户的 认证 token,进而完全控制智能体。发现者 Patrick Wardle 已做出多个概念验证攻击:写恶意文件、用 Muse 拍照。Meta 在披露约 12 小时后发布热修复补丁。速度不慢,但问题比补丁更值得盯住。
“完全控制”放在 AI 助手上,分量和普通 App 完全不同。Muse 能读本地环境、调用工具、代表用户执行任务,token 一旦泄露,攻击者拿到的不是孤立账号,而是一双可被远程操控的手。Wardle 的 PoC 把抽象权限变成可见动作:文件落盘、摄像头被调用。高权限智能体的安全边界,不能只靠静态授权提示,而要看权限隔离、调用审计和会话凭据保护是否扛得住本地攻击。
另一边,Amazon 以 Muse 是未授权 AI agent 为由,封禁了它的购物功能。这个动作和漏洞披露叠在一起,说明平台对 AI 代理的态度正在变化:欢迎自动化,但不欢迎身份不明的自动化。对 Meta 来说,热修复只是止血;对行业来说,Muse 这堂课更直接——当 AI 助手越来越像操作系统里的超级用户,安全设计就不能再按聊天机器人的标准来做。

