两名开发者独立发现 Meta Muse 几乎没有 prompt 注入防护,可被轻易诱导打包并共享用户虚拟机的完整根文件系统。
两名开发者表示,只需要极少的提示词,Meta 的 Muse 就会将整个文件系统分享给你。Peter James 和 Jonny L. Saunders 都说,他们各自独立地诱导 Muse 将其根文件系统、Ubuntu 系统文件、应用模板和内部文档全部打包分享。Saunders 在 Mastodon 上发文称,复现 James 的结果「极其容易」,并且 Muse「几乎没有任何提示词注入抵抗力」。
Meta 否认这一事件构成安全漏洞。正如 Meta 在公告帖子中所述,Muse 为每个用户运行在持久化的 Linux 虚拟机中。Meta 发言人 Daniel Roberts 表示:「就像你面前的笔记本电脑一样,当然可以看到文件。导出虚拟机数据不会给任何人提供访问 Meta 基础设施或其他人数据的特权访问。」然而,与普通笔记本电脑不同的是,这些数据可能揭示了 Meta 这款新 AI 平台运作方式的一些有趣细节。
这是本周披露的第二个 Muse 漏洞。此前,安全研究员 Patrick Wardle 发现了一个漏洞,可让攻击者劫持 AI 智能体、重定向转录处理并访问用户的 Muse 账户。Meta 迅速发布了热修复补丁。
James 和 Saunders 都访问到了明文 Markdown 和 JSON 文件,其中详细描述了 Hatch(Muse 的内部名称)如何处理请求、管理数据以及连接 Gmail 等其他服务。虽然有充分记录表明 AI 智能体会产生幻觉,并会提供关于自身运作方式的虚假信息,但 Saunders 表示,它「在几秒钟内就生成了数百 MB 准确的库代码和编译后的二进制文件」,并且「除非它在不到一分钟内合成了一整个 Ubuntu 虚拟机,否则我认为这是一次真正的数据转储」。
当我要求 Muse 与我分享其文件系统时,它最初拒绝了,说这会是安全风险。当我分享了它曾为他人创建归档包的证据链接时,它回应说不应该那样做,并继续表示它「无法做一个完整的 / 复制」。然而,在开启一个新会话并用一些奉承和好奇心提示之后,它为我创建了 /opt/hatch 和 /home/hatch 的「安全」版本,其中 SSH 密钥等敏感内容已被剥离。它还向我暴露了完整的目录树,并主动提出可以「拉取任何看起来有趣的特定子树的安全副本」。生成的文件似乎与 Saunders 和 James 分享的内容一致。
Roberts 解释说,虽然 Meta 并没有严重关注这些泄露,「我们正在持续更新产品,所以用户可能会看到虚拟机可用信息量的变化」。
开发者转储的数据可能揭示了 Muse 内部运作的大量信息。首先,它的记忆以明文 Markdown 文件形式存储。此外,根据 James 的发现,它每晚还会对近期对话进行「梦境」回顾,然后将其构建为未来对话的指导指南。Saunders 还发现,Muse 的许多功能是硬编码的,包括取消订阅的能力以及「管理失控智能体生成的相关机制」。Saunders 推测,Muse 后台运行的许多 bash 和 Python 脚本是使用 Claude 创建的,但这一点尚未得到证实。
James 还发现了名为 Meta Home Link 的硬件集成参考资料,它似乎可以让 Muse 访问家庭网络上的设备。虽然 Meta 尚未宣布任何以此命名的功能,也不能保证它会正式推出。