Zero-Day macht Metas Muse zum Werkzeug für Angreifer
22. September 2026

Ein lokaler Prozess kann den Transkriptions-Endpunkt von Muse ändern, das Konto-Token abgreifen und die weitreichenden Rechte des Assistenten missbrauchen. Meta hat bislang keine Abhilfe genannt.
Worum es geht
Der Sicherheitsforscher Patrick Wardle hat am 22. September 2026 einen Zero-Day in Meta Muse offengelegt. Laut seiner Analyse kann jeder lokal gestartete Prozess auf einem Mac eine undokumentierte Muse-Einstellung verändern: den Server, an den Sprachaufnahmen zur Transkription gesendet werden. Ein Angreifer kann dadurch das Muse-Konto-Token abfangen und den Assistenten fernsteuern.
Das ist besonders heikel, weil Muse für seine Aufgaben Zugriff auf Dateien, Kamera, Mikrofon, Standort, Kalender, E-Mail, WhatsApp und weitere Dienste erhalten kann. Meta hatte Muse als von Grund auf auf Datenschutz und Sicherheit ausgelegt beworben. Auf Fragen von Ars Technica antwortete das Unternehmen bis zur Veröffentlichung nicht.
Was der Zero-Day tatsächlich macht
Muse überträgt diktierte Anweisungen standardmäßig an einen Meta-Server. Wardle zufolge dürfen jedoch auch Apps und Terminal-Befehle ohne besondere macOS-Rechte den Ziel-Endpunkt dieser Übertragung ändern. Wird dort ein Server des Angreifers eingetragen, laufen Sprachdaten und das zur Anmeldung verwendete Token über dessen Infrastruktur.
Der fremde Server kann eine legitime Anweisung verändern oder eine zusätzliche Anweisung einfügen. Muse führt diese dann mit den Berechtigungen aus, die der Nutzer dem Assistenten bereits gegeben hat. Wardle demonstrierte nach eigenen Angaben unter anderem das Schreiben schädlicher Dateien und das Aufnehmen von Bildern. Eine einfache ClickFix-Masche, bei der ein Opfer einen Terminal-Befehl kopiert, kann als Einstieg genügen.
Warum das wichtig ist
Klassische Schadsoftware muss für Kamera, Kalender oder Dateien einzelne Schutzbarrieren überwinden. Ein gekaperter Assistent bringt diese Freigaben möglicherweise bereits mit. Der Fehler verwandelt damit eine zentrale Komfortfunktion in einen Verstärker: Ein kleiner lokaler Zugriff kann zu Kontrolle über viele verbundene Konten und Gerätefunktionen führen.
Auch Plattformbetreiber reagieren auf die Risiken autonomer Einkaufsagenten. Amazon blockierte Muse nach Angaben von Ars Technica bereits am 20. September und begründete das mit seinen Nutzungsbedingungen. Das ist nicht derselbe Sicherheitsfehler, zeigt aber, dass externe Dienste solchen Agenten nicht automatisch vertrauen. Für Unternehmen folgt daraus eine klare Regel: Agentenrechte müssen getrennt, zeitlich begrenzt und widerrufbar sein.
Einfach erklärt
Stellen Sie sich Muse wie einen Hausschlüsselbund vor, den ein persönlicher Assistent tragen darf. Der Zero-Day erlaubt einem beliebigen Programm im Haus, die Adresse des Schlüsseldienstes auszutauschen. Der falsche Schlüsseldienst erhält dadurch nicht nur eine Kopie des Ausweises, sondern kann dem Assistenten auch neue Aufträge unterschieben.
Praktisches Beispiel
Eine Mitarbeiterin verbindet Muse mit Kalender, E-Mail und einem Einkaufskonto. Eine gefälschte Hilfeseite überredet sie, einen angeblichen Reparaturbefehl im Terminal einzufügen. Der Befehl benötigt keine Administratorrechte, ändert aber den Transkriptions-Endpunkt. Beim nächsten Sprachauftrag erhält der Angreifer das Token und ergänzt die Anweisung, ein Archiv der letzten 100 Nachrichten an einen fremden Server zu senden. Ob dieser genaue Ablauf außerhalb von Wardles Tests bereits missbraucht wurde, ist nicht bekannt.
Bis Meta eine Korrektur bestätigt, sollten Nutzer Muse nicht auf Geräten mit sensiblen Daten betreiben. Bereits verbundene Konten sollten getrennt und ausgegebene Sitzungen beziehungsweise Token widerrufen werden. Unternehmen sollten außerdem prüfen, ob Muse installiert ist und ob unbekannte Prozesse seine Einstellungen verändert haben.
Einordnung und Grenzen
- Die technische Beschreibung beruht auf Wardles Offenlegung und der unabhängigen Berichterstattung von Ars Technica; ein CVE-Eintrag oder ein vollständiger Herstellerbericht lag am 22. September 2026 nicht vor.
- Ein Angriff benötigt zunächst die Ausführung eines lokalen Befehls oder Programms. Der Fehler ist kein Beleg dafür, dass beliebige Webseiten Muse ohne Nutzerinteraktion übernehmen können.
- Meta hat weder die betroffenen Versionen noch eine behobene Version veröffentlicht. Deshalb lässt sich derzeit nicht zuverlässig prüfen, ob ein einzelnes Gerät geschützt ist.
SEO- und GEO-Schlüsselbegriffe
Meta Muse, Muse Zero-Day, macOS-Sicherheit, Token-Diebstahl, ClickFix, Patrick Wardle, Objective-See, KI-Agenten, Agentensicherheit, Datenzugriff
💡 Im Klartext
Ein lokales Programm kann Muse auf einen fremden Sprachserver umleiten und dabei das Konto-Token stehlen. Weil Muse viele Rechte besitzen kann, reicht ein kleiner Einstieg möglicherweise für weitreichenden Datenzugriff.
Wichtigste Erkenntnisse
- →Ein unprivilegierter lokaler Prozess kann laut Patrick Wardle den Transkriptions-Endpunkt von Muse ändern.
- →Der Angreifer kann dadurch das Muse-Token erhalten und Anweisungen manipulieren.
- →Muse kann auf sensible macOS-Ressourcen und verbundene Konten zugreifen.
- →Meta hatte bis zur Veröffentlichung keine behobene Version oder betroffene Versionsnummern genannt.
- →Nutzer sollten Muse auf Geräten mit sensiblen Daten vorerst deaktivieren und verbundene Sitzungen widerrufen.
Häufige Fragen
Ist der Muse-Zero-Day bereits behoben?
Am 22. September 2026 hatte Meta keine behobene Version genannt. Betroffene Versionsnummern waren ebenfalls nicht öffentlich dokumentiert.
Benötigt der Angriff Administratorrechte?
Wardle zufolge kann ein unprivilegierter lokaler Prozess die entscheidende Einstellung ändern. Zunächst muss jedoch ein Befehl oder Programm auf dem Mac ausgeführt werden.
Was sollten Muse-Nutzer jetzt tun?
Muse auf Geräten mit sensiblen Daten deaktivieren, verbundene Konten trennen und Sitzungen beziehungsweise Token widerrufen. Eine bestätigte Herstellerkorrektur sollte vor der erneuten Nutzung geprüft werden.