セキュリティ研究者Patrick Wardle氏(Objective-See Foundation創設者)が、macOS版Meta「Muse」に、未文書化の設定を一つ書き換えるだけでアカウントを乗っ取れるゼロデイ脆弱性を公表した。特別なmacOSの権限は一切不要——ログインユーザー権限で動く任意のローカルプロセスが、Museの文字起こしエンドポイントを攻撃者のサーバーへ差し替えるだけで、音声やプロンプト、認証情報を奪い取れる。

Museを日常的に使う人にとっての意味は明快だ。デスクトップに常駐するAIエージェントは、フルディスクアクセスや自動化といった強い権限を一度許可すれば、その権限は同じマシン上で動く別のプロセスにも実質的に流用されうる。攻撃者は「Museそのものを直接破る」必要すらなく、Museにすでに与えられている権限を横から奪うだけでよい。開発者・運用者にとっては、利便性のために残していた「未文書化の隠し設定」が、そのまま権限乗っ取りの踏み台になったという教訓になる。広範なOS権限を持つAIエージェント製品を設計・導入する側は、こうした非公開の設定項目自体が新しい攻撃面になりうる、という前提で点検する必要がある。

何が起きたか

Wardle氏は、この脆弱性を"not-a-mused"と名付け、実証コード(PoC)を自身のGitHubリポジトリで公開した。原因は、Museの音声入力エンドポイントをリダイレクトする未文書化の設定endo_voyager_dictation_endpointにある。この設定を書き換えられると、以下のリスクが生じる。

  • 音声・プロンプトの取得
  • Museへのプロンプト注入
  • Muse認証材料(トークン等)の窃取によるアカウントの不可視な乗っ取り
  • ユーザーがMuseに付与したアクセス権の悪用

Wardle氏自身のPoCは、ファイルへの書き込みや、ユーザーに無断でのカメラ撮影を伴う実害のある攻撃として実証された。攻撃元は「ローカルユーザーとして実行されるコードから、特別な権限なしにこのエンドポイントを変更する」というもので、macOSの特別な権限は要求されない。ただし前提として、攻撃者はマルウェアや社会工学等の手段で、すでにログインユーザー権限でのコード実行能力を得ている必要がある。リモートから無防備なMacを直接乗っ取れるわけではない。

対応: 12時間のホットフィックスと、無関係のAmazonとの対立

Metaは公表から約12時間後、2026年9月22日未明——Meta Connect 2026の基調講演の直前というタイミングで、該当設定を本番ビルドから削除するホットフィックスを配布した。「Metaが修正するまでユーザーは脆弱なままだった」という単純な図式ではなく、「開示から半日程度で塞がれた」という経緯として理解するのが正確だ。

これとは別に、Amazonは2026年9月20日夜から、Museの自社サイト(amazon.com)へのアクセスをブロックしている。この対立は今回の脆弱性とは無関係で、Amazonがエージェント型ショッピングを巡って持つ独自の懸念に基づく。Amazon広報は「無許可のAIエージェントによる継続的なアクセスはAmazonの利用規約違反」「顧客に代わって購入を申し出るサードパーティアプリは公然と運営し、サービス提供者側の参加可否の判断を尊重すべきだ」と説明しており、Metaは事前にAmazonを除外するよう要求したが応じられなかったという経緯がある。同じMuseを巡って、セキュリティ上の欠陥と、プラットフォーム間の商取引を巡る対立という、性質の異なる二つの緊張が同時に表面化した形だ。

権限表記のずれ

Meta公式ヘルプセンターが明記するMuseの権限は、フルディスクアクセス・自動化(Automation)・通知(Notifications)の3種のみで、マイクやカメラへの言及はない。しかしWardle氏の実証は、マイク音声の取得や無断でのカメラ撮影を伴っており、公式ドキュメントが記載する権限と、実際にMuseが行使している挙動との間には明らかな乖離がある。位置情報へのアクセスについては、公式資料・Wardle氏のリポジトリのいずれにも記載がなく、この点は確認できていない。

なお、Meta CEOのMark Zuckerberg氏は同製品について「プライバシーとセキュリティを前提に一から構築した」と謳っているとされるが、この発言の直接の出典(本人のX投稿)には現時点で到達確認ができておらず、未検証の情報として扱う。

なぜ重要か

今回の一件が示すのは、AIエージェントに強いOS権限を与える設計そのものが、ローカルの攻撃者にとって新しい侵入経路になりうるという構図だ。攻撃者にとって、エージェント自身の能力や安全対策を突破する必要はない。ユーザーがすでに許可した権限を、別の経路から横取りするだけで同じ効果が得られる。デスクトップ常駐型のAIエージェントを導入・開発する側にとっては、公式に説明されている権限の範囲と、実際にコードが行使している権限の範囲が一致しているかを、外部の検証抜きに信用してよいのかという問いが残る。