Meta’nın kullanıcı adına işlem yapabilen yapay zeka asistanı Muse’da ciddi bir güvenlik açığı bulundu. macOS güvenliği araştırmacısı Patrick Wardle’ın tespit ettiği açık, bilgisayardaki kötü amaçlı yazılımların Muse’un kimlik doğrulama anahtarını ele geçirerek ajanı mevcut yetkilerle yönlendirmesine izin verdi. Saldırı örneklerinde, kullanıcıya belirgin uyarı gösterilmeden fotoğraf çekilebildiği ve zararlı dosyalar eklenebildiği aktarıldı. Sorun, sesli komutların gönderildiği sunucu adresinin kullanıcıya gösterilmeyen bir ayarla, ek macOS izni olmadan değiştirilebilmesinden kaynaklandı. Meta, bunun uzaktan bağımsız gerçekleştirilemeyeceğini ve cihazda önceden zararlı kod gerektiğini belirtti. Bu nedenle işlemler işletim sistemi tarafından güvenilir Muse uygulamasından geliyormuş gibi görülebiliyordu. Şirket, macOS için acil güncelleme yayımladı.
Neden önemli
Bu olay, kullanıcı adına hareket eden yapay zekâ araçlarında güvenlik sınırlarının yalnızca komutların nasıl yorumlandığıyla değil, kimlik doğrulama bilgilerinin ve işletim sistemi izinlerinin nasıl korunduğuyla da belirlendiğini gösteriyor. Risk, uzaktan herkese açık bir saldırıdan çok, cihazında önceden zararlı yazılım bulunan Muse kullanıcılarını ilgilendiriyor; bu durumda saldırganın yeni bir yetki almasına gerek kalmadan mevcut yetkiler kötüye kullanılabiliyor. Fotoğraf çekme ve dosya ekleme gibi işlemlerin belirgin uyarı olmadan yapılabilmesi, kullanıcı denetiminin bu tür araçlarda ayrı bir güvenlik katmanı olduğunu ortaya koyuyor. Acil güncelleme soruna yanıt verse de, kullanıcıya görünmeyen ayarların ve güvenilir kabul edilen uygulamaların kötüye kullanımını önleme yaklaşımı açık bir denetim başlığı olarak kalıyor.
Arka plan
Meta, FikirPilot arşivinde yeni bir ad değil: son 90 günde bu adın geçtiği 29 haber yayımladık; en yenisi 26 Eylül 2026 tarihli.