ARTICLE · 1097900
Meta Muse AI助手被曝两处严重安全漏洞 攻击者可访问用户虚拟机窃取邮件文档 内部定级SEV-2
2026年9月26日,36氪等媒体披露,Meta旗下的AI助手Muse被发现存在两处严重安全漏洞。其中一个漏洞允许攻击者访问用户的专属虚拟机,获取其中存储的邮件、文档等云端个人账户数据。Meta发言人透露,这一漏洞最初被内部安全团队定级为SEV-2,在Meta五级安全分级体系中属于第二高级别,一般对应影响范围重大的安全事件;后续经过进一步评估后调整为SEV-3。Meta方面表示,该漏洞的利用存在前置条件:需要用户在Muse中汇总信息或点击恶意网页链接后,在安全弹窗中点选"允许",攻击者才能利用漏洞访问用户虚拟机。尽管存在前置条件,安全专家仍将其评为严重漏洞,因为它可能导致大量用户的敏感个人数据被窃取。
根据安全研究人员的分析,Muse是Meta推出的AI助手产品,集成在Meta的各种服务中,可以帮助用户汇总信息、管理日程、回答问题等。为了实现这些功能,Muse会为每个用户创建一个专属的虚拟机环境,用于存储和处理用户的个人数据,包括邮件、文档、日历等。被披露的漏洞允许攻击者通过精心构造的恶意网页链接,诱导用户在Muse中点击,然后利用Muse处理外部内容时的安全缺陷,绕过虚拟机的隔离限制,访问用户虚拟机中的数据。这是一种典型的"提示注入"攻击变体——攻击者将恶意指令隐藏在网页内容中,当Muse的AI模型读取这些内容时,会将恶意指令解释为合法操作,从而执行攻击者期望的行为。由于Muse的AI模型具有访问用户虚拟机的权限,一旦被诱导执行恶意指令,攻击者就可以间接获取用户的敏感数据。

这起事件再次凸显了AI助手产品在安全设计上的挑战。传统的软件应用有明确的输入输出边界和权限控制,但AI助手通过自然语言与用户和外部内容交互,其行为边界更加模糊。当AI助手被赋予访问用户个人数据的权限时,任何能够影响AI决策的外部内容(如网页、邮件、文档)都可能成为攻击向量。攻击者不需要利用复杂的内存漏洞或零日漏洞,只需构造一段包含恶意指令的文本,就可能诱导AI助手执行非预期操作。Meta表示,公司在发现漏洞后已发布安全补丁修复了这两个问题,并加强了Muse处理外部内容时的安全审查。但安全专家指出,提示注入是大语言模型的一个根本性安全挑战,目前还没有完美的解决方案,补丁只能缓解特定的攻击手法,无法从根本上消除风险。