MetaがAIエージェントを制御可能にしたMuseの脆弱性を修正
概要
Metaはセキュリティ研究者Patrick Wardleが発見したゼロデイ脆弱性により、Muse macOSアプリにパッチを適用した。この脆弱性は、Museの非公開設定を利用し、ローカルコードを実行できる攻撃者がMetaのサーバーからの文字起こし処理を自身のエンドポイントにリダイレクトし、Museアカウントへのアクセスを可能にするものだった。この欠陥を可能にした要因として、Museのディクテーションがオンデバイスではなくクラウド上で行われることや、任意のアプリがMuseのすべての非公開設定を制御できることが指摘されている。Wardleが検証用に開発した攻撃の概念実証により、Museを通じて写真を撮影したり、悪意あるファイルをディスクに書き込んだりすることが可能で、多くの場合ユーザーに警告が表示されなかった。MetaはArs Technicaの報道後数時間以内に脆弱性を修正し、攻撃にはユーザーのデバイスへのローカルアクセスが必要であるため実際のリスクは小さいと主張した。しかし、MuseはAmazonによりECプラットフォームへのアクセスをブロックされるなどすでに注目を浴びていた。それでも、Museの展開は成功しており、最初の12日間のモバイルアプリの推定ダウンロード数は北米でのChatGPTの12日間の発売を上回ったと報じられ、Meta株は月曜日に11%上昇した。
(出典:The Verge)