شرکت متا به تازگی یک بهروزرسانی امنیتی حیاتی برای اپلیکیشن Muse در سیستمعامل macOS منتشر کرده است که هدف آن مسدودسازی یک آسیبپذیری از نوع Zero-day است. این حفره امنیتی به مهاجمان اجازه میداد تا کنترل کامل عامل هوش مصنوعی (AI Agent) را در دست گرفته و دستورات غیرمجاز اجرا کنند.
کالبدشکافی آسیبپذیری و نحوه نفوذ
این رخنه امنیتی که توسط محقق برجسته امنیت، پاتریک واردل (Patrick Wardle) کشف شد، ناشی از یک تنظیمات مستندنشده (Undocumented Setting) در کدهای اپلیکیشن Muse بود. مهاجمان با بهرهبرداری از این ویژگی مخفی، میتوانستند فرآیندهای داخلی برنامه را دور زده و به فایلهای سیستمی و دادههای کاربر دسترسی پیدا کنند. این مسئله بار دیگر اهمیت بررسی کدهای منبع در برنامههایی که از مدلهای هوش مصنوعی محلی بهره میبرند را گوشزد میکند.
تحلیل فنی و پیامدهای امنیتی
عوامل هوش مصنوعی به دلیل دسترسی به منابع سیستم و تعامل با APIهای مختلف، به اهداف جذابی برای مهاجمان سایبری تبدیل شدهاند. در این مورد خاص، بهرهبرداری موفق از این نقص امنیتی میتوانست منجر به حملات «تزریق دستور» (Prompt Injection) سطح بالا شود که کنترل نهایی بر رفتار Agent را به مهاجم میداد.
اقدامات ضروری برای کاربران:
- اطمینان از ارتقای نسخه اپلیکیشن Muse به آخرین ورژن عرضه شده در سایت متا.
- بررسی تنظیمات دسترسی (Permissions) در بخش Security & Privacy سیستمعامل macOS.
- محدود کردن دسترسیهای غیرضروری برنامههای شخص ثالث به فایلهای حساس کاربر.
مشخصات کلیدی آسیبپذیری
- نوع حفره: Zero-day Vulnerability
- پلتفرم هدف: macOS
- نام اپلیکیشن: Meta Muse AI Agent
- کاشف: پاتریک واردل (Patrick Wardle)
- وضعیت: پچ شده (Patched)