Meta’nın Muse macOS istemcisinde tek bir debug ayarıyla güvenlik atlatıldı
Patrick Wardle, Muse’un macOS uygulamasında yerel süreçlerin tüm dikte trafiğini saldırgan sunucusuna yönlendirmesine izin veren sıfır gün açığını gösterdi; Meta sessiz bir hotfix ile ayarı kaldırdı, sorunu CVE kapsamına almadı.
Güvenlik araştırmacısı Patrick Wardle, Meta’nın Muse macOS masaüstü istemcisinde henüz yama almamış bir sıfır gün zafiyetini kamuya açıkladı. Bu açık, tek bir debug ayarının değiştirilmesiyle Muse’un dikte trafiğinin saldırganın kontrol ettiği bir sunucuya yönlendirilmesine izin veriyordu.
Sorunun kaynağı, endo_voyager_dictation_endpoint adlı belgelenmemiş bir yapılandırma anahtarı. Wardle’a göre bu anahtar, macOS’ta ayrıcalıksız yerel süreçler tarafından, herhangi bir ek yetki veya onay penceresi olmadan değiştirilebiliyor. Normalde Muse, bu anahtarı ses ve transkript dikte trafiğini göndereceği bulut sunucusunu tanımlamak için kullanıyor; saldırganlar ise hedef sistemi ele geçirdiklerinde değeri kendi sunucularına çevirebiliyor.
Bu saldırı yolu tetiklendiğinde Muse, ham mikrofon sesini ve kullanıcının Muse kimlik doğrulama jetonunu yapılandırılmış uç noktaya yolluyor. Saldırgan kontrollü bir proxy, bu verileri ele geçirirken trafiği Meta’ya iletmeye devam edebiliyor. Geçerli oturum jetonları ve komut hattı üzerindeki kontrolle, saldırganın prompt injection teknikleriyle yerel belgelerin veya WhatsApp geçmişlerinin dışarı sızdırılması gibi yetkisiz işlemler koşturabildiği belirtiliyor.
Muse, uygulamalar, takvimler, e‑posta ve dosyalar dahil olmak üzere geniş erişime sahip, derin entegrasyonlu bir ajan olarak çalışıyor ve kullanıcılar genellikle macOS üzerinde Muse’a kapsamlı izinler veriyor. Wardle, bu hatanın saldırganlara ayrı bir zararlı yazılım inşa etmek yerine doğrudan Muse’u ele geçirme imkânı verdiğini, böylece güvenilen asistanın yeni bir saldırı yüzeyine dönüştüğünü ve TCC gibi macOS güven sınırlarının fiilen aşındığını vurguladı.
Meta’da daha önce AI güvenlik mühendisliği yöneticisi olarak görev yapan bir isim de, bu derin entegrasyonun yarattığı riskler nedeniyle Muse kullanmaktan kaçınacağını söyledi. Wardle, not-a-mused adını verdiği bir proof-of-concept ile ele geçirilmiş ajan üzerinden çok sayıda komutun nasıl koşturulabileceğini gösterdi.
Bu teknik açıklamanın hemen öncesinde Amazon, otomatik ajan erişim politikalarını ihlal ettiği gerekçesiyle Muse’un alışveriş platformuna erişimini engellemişti. Açığın bildirilmesinin ardından Meta, macOS için bir hotfix yayımlayarak Muse’un üretim sürümlerinden bu iç debug tercih ayarını kaldırdı ve yerel dikte trafiği yönlendirmesini engelledi.
Meta, konuyu bir yapılandırma hatası olarak ele aldı; resmi CVE sürecine gitmedi ve David Singleton, önceden kod çalıştırma gerektiren yerel bir yapılandırma problemi olarak tanımladı.
Neden önemli
Muse, macOS üzerinde takvim, e‑posta ve dosyalar gibi hassas verilere geniş erişimle çalışan bir ajan olduğundan, tek bir debug anahtarının bu kadar kritik trafiği saldırgan sunucularına yönlendirebilmesi, masaüstü yapay zeka istemcilerinin yeni bir saldırı yüzeyine dönüştüğünü gösteriyor. Bu açık, ayrıcalıksız süreçlerin belgelenmemiş bir ayarı sessizce değiştirebilmesiyle, kullanıcıların TCC gibi macOS güvenlik sınırlarına duyduğu güveni zedeliyor. Meta’nın olayı yalnızca yerel bir yapılandırma sorunu olarak çerçeveleyip CVE sürecine taşımaması, derin entegrasyonlu AI ajanlarının risklerinin nasıl sınıflandırılması gerektiği konusunda güvenlik topluluğuyla şirketler arasındaki bakış farkını da ortaya koyuyor. Amazon’un kısa süre önce Muse’u alışveriş platformundan engellemiş olması, bu ç
Sinyal mi, gürültü mü?
Bu haber önemli mi, yoksa abartı mı? Başkalarının ne dediğini görmeden önce sen karar ver.
Kaynaklar
- InfoQ