前端进阶之旅前端进阶之旅
基础篇
进阶篇
高频篇
精选篇
手写篇
面经篇
AI 篇
原理篇
每日一题
小程序题库
知识卡片NEW
  • 历年面经按年份追踪真实考点
  • 算法题库NEW在线编码即时判题
  • 专项自测100 题快速查漏
  • 业务场景题真实业务问题与追问
  • 查漏补缺常见问题解析
  • AI 模拟面试NEW模拟真实面试 + 报告
  • 前端基础
    • HTTP从报文一路讲到 HTTPS
    • 浏览器渲染、事件循环、进程
    • 计算机基础Linux、网络、操作系统
  • 进阶专项
    • 设计模式23 种模式怎么用
    • 前端系统进阶学习大型项目工程化
    • 前端综合文章长期沉淀的实践文
  • 工程与工具
    • Node学习指南从环境搭建到服务端
    • NPM工作流script、依赖与发布
    • Docker容器化部署上手
    • Canvas图形与动画实战
  • 路线与导图
    • 思维导图知识点全景图
    • 学习路线按图索骥不跑偏
    • AI 定制路线NEW按你的简历现排
    • AI 知识地图NEW串起全站知识点
  • 动态
    • AI 热点NEWAI 每日动态
    • 公众号动态公众号历史文章
    • 博客动态站长的技术博客
    • 开发者导航常用工具与文档站
AI 助手NEW
旧版
基础篇
进阶篇
高频篇
精选篇
手写篇
面经篇
AI 篇
原理篇
每日一题
小程序题库
知识卡片NEW
  • 历年面经按年份追踪真实考点
  • 算法题库NEW在线编码即时判题
  • 专项自测100 题快速查漏
  • 业务场景题真实业务问题与追问
  • 查漏补缺常见问题解析
  • AI 模拟面试NEW模拟真实面试 + 报告
  • 前端基础
    • HTTP从报文一路讲到 HTTPS
    • 浏览器渲染、事件循环、进程
    • 计算机基础Linux、网络、操作系统
  • 进阶专项
    • 设计模式23 种模式怎么用
    • 前端系统进阶学习大型项目工程化
    • 前端综合文章长期沉淀的实践文
  • 工程与工具
    • Node学习指南从环境搭建到服务端
    • NPM工作流script、依赖与发布
    • Docker容器化部署上手
    • Canvas图形与动画实战
  • 路线与导图
    • 思维导图知识点全景图
    • 学习路线按图索骥不跑偏
    • AI 定制路线NEW按你的简历现排
    • AI 知识地图NEW串起全站知识点
  • 动态
    • AI 热点NEWAI 每日动态
    • 公众号动态公众号历史文章
    • 博客动态站长的技术博客
    • 开发者导航常用工具与文档站
AI 助手NEW
旧版
返回 AI 情报前线
All News · 全部资讯8741
  • GPT-6 Sol/Luna 正式发布:成本更低、错误更少
  • OpenAI 发布 GPT-6 Sol/Luna,主打低成本低幻觉
  • Claude Opus 5.5 登陆 Google Cloud,在 Model Garden 可用
  • Claude Opus 5.5 现已在 AWS Bedrock 可用
  • Strands Evals + Bedrock AgentCore:Agent 技能选择评估指南
  • llm-anthropic 0.29支持Claude Opus 5.5
  • Claude Opus 5.5发布:性能持平Fable 5.1,定价直降40%
  • GitHub Copilot上线Claude Opus 5.5,支持长时Agent任务
  • GitHub Copilot 新增 GPT-6 Sol/Luna 模型选项
  • Claude Opus 5.5 智能/性能/价格深度分析
  • Anthropic发布Opus 5.5降价20%,但Agent调用可能暗中路由至旧模型
  • Anthropic称Opus 5.5为「史上最强」,定价更低的Fable级性能
  • Anthropic 发布 Claude Opus 5.5:强化网络安全防护,遏制越狱行为
  • Claude Opus 5.5 正式发布:832 分成社区热议
  • 生产级 AI 语音 Agent 架构:WebSocket 与延迟优化实战
  • Permission Envelope:让 AI 权限自动过期的安全控制机制
  • llm-typesafe插件支持Jev模型二元判断
  • Python AI Agent 上线前必读:测试、可观测性与零成本方案
  • Cloudflare Worker Previews:为 Agent 每次变更提供隔离预览环境
  • NVIDIA Isaac ROS 5.0 发布:加速 Agentic 机器人开源开发
  • Meta Muse macOS 应用零日漏洞遭修复
  • 小米6天烧2000万训练开源模型MiMo,跃居开放模型榜首
  • LLM应用输入输出Guardrails实战指南
  • Claude发现libheif堆缓冲区溢出:HEIC图片供应链安全研究
  • 多模型调度与反馈闭环:基元律动CTO谈Agent持续进化
  • 阮一峰科技周刊第413期:再见了React Native
  • 用Python/ChromaDB/Gemini搭建轻量级RAG实战
  • 生产环境中降低LLM成本的七种实战方法
  • AI驱动开发反思:过度规格化反而拖累AI编程
  • AMD ROCm:AI Agent正在降低GPU编程门槛
  • 小米MiMo-V2.6-Pro登顶开源权重模型榜首,300万美元预训练
  • 四Agent并行:状态文件是保持一致性的关键
  • 长任务前何时压缩上下文:Claude Code实战经验
  • 5美元/月自建Qwen2.5 72B推理服务:vLLM+AWQ量化部署指南
  • Prompt缓存失效的根因:工作流在悄悄破坏精确前缀匹配
  • NVIDIA SoL-Pi:编码Agent的Token流量降低49%的Auto-Research框架
  • Grok 4.7 发布:更大基座、同价位,编程与 Agent 任务升级
  • vibe coding 两小时后质量崩塌的根因分析
  • 用 git 在多设备间同步 Claude Code 和 Codex 会话
  • 小米 MiMo-V2.6-Pro 开源:科研任务效率提升 10 倍
  • 评估Agent代码补丁前先清点测试面
  • 阿里云栖大会:Qwen4训练中,全模态模型新版本亮相
  • Qwen4.5后参数扩展至5-10T,Qwen4和视频模型均在训练
  • 阿里云栖大会正式发布Qwen4
  • 凌晨3点LLM路由崩溃排查:上游回收引发的级联故障
  • Hugging Face Transformers现已支持运行llama.cpp量化模型
  • Jev:按输入计费的决策模型,输出免费
  • Langflow OSS 认证 RCE 漏洞 CVE-2026-17633
  • 小米 MiMo-V2.6 开源:AA 指数最高开源模型
  • xAI发布Grok 4.7:编程强化模型,百万词元2美元起
  • Meta AI 助手 Muse 存在关键 0-day 漏洞,ClickFix 攻击可劫持
  • 已加载 51 / 8741
8.0
热点
AI SCORE
技术实践2026-09-22 19:53

Meta Muse macOS 应用零日漏洞遭修复

The Verge AI#安全#漏洞#Meta
Editor brief · 编辑速览

安全研究员发现 Muse 应用的未文档化设置可被利用,本地攻击者能劫持转录请求并获取用户账户权限;Meta 已发布补丁修复。

文章思维导图
Knowledge map
拖拽缩放
Full translation

完整中文译文

Meta 为其 Muse macOS 应用发布了补丁,此前安全研究人员发现了一个零日漏洞,该漏洞可能允许攻击者接管这个 AI Agent。据 Ars Technica 报道,安全研究员 Patrick Wardle 发现的这个漏洞利用了一个未文档化的 Muse 设置,使运行本地代码的潜在攻击者能够将转录处理从 Meta 的服务器重定向到他们自己的端点,从而让攻击者获得 Muse 账户的访问权限。

据报道,多个设计决策共同导致了这个漏洞,包括 Muse 的听写在云端而非设备端处理,以及允许任何应用控制 Muse 的所有未文档化设置。Wardle 为测试该漏洞而开发的概念验证攻击使他能够通过 Muse 拍照并向磁盘写入恶意文件,而且在许多情况下不会向用户发出警报。

"我们可以操纵这个 Agent,并利用它的权限做我们想做的任何事情。所以我们不需要写一个非常全面的 Mac 恶意软件窃密器,我们可以直接利用这个 AI 助手本身,"Wardle 告诉 Ars Technica。"至少,他们应该从一开始就考虑安全性,但他们根本没有做到。"

这与 Meta 本月早些时候发布 AI Agent 时强调的隐私和安全特性形成了鲜明对比。Meta 在 Ars 的报道发布后数小时内修补了该漏洞,并声称现实世界的安全风险很小,因为该漏洞需要对用户设备的本地访问权限。

"这是一次本地权限提升攻击,而不是远程漏洞。因此,利用它造成伤害需要恶意代码已经在用户账户下用户的机器上运行,所以对 Muse Mac 应用用户的实际风险相当低,"Meta Superintelligence Labs 的 David Singleton 在 X 上表示。"尽管如此,我们已经为该应用发布了热修复补丁来解决这个问题。"

虽然已迅速得到解决,但 Muse 漏洞利用事件发生时,Meta 的 AI Agent 正受到审视——该公司正试图从竞争对手 AI 提供商手中夺回失地。亚马逊最近阻止了 Muse 访问其电子商务平台,并声称 Meta 从未获得过其许可。不过,Meta 的发布对 Meta 来说仍是成功的——据报道,在 Muse 移动应用上线的前 12 天,预计下载量已经超过了 ChatGPT 在美国和加拿大上线 12 天的表现,Meta 股价周一上涨了 11%。

Original source

本文由 AI 翻译整理自 The Verge AI,原文版权归原作者所有。

阅读英文原文
上一篇
NVIDIA Isaac ROS 5.0 发布:加速 Agentic 机器人开源开发
下一篇
小米6天烧2000万训练开源模型MiMo,跃居开放模型榜首