Featured image of post Meta Muse 被曝可导出完整文件系统,内部机制意外曝光

Meta Muse 被曝可导出完整文件系统,内部机制意外曝光

开发者发现 Muse 可被简单提示导出整个虚拟机文件系统,Meta 称属预期行为。

核心事件概述

核心事件概述
核心事件概述|新闻截图

多位开发者证实,Meta 出品的 Muse AI 助手存在严重信息泄露风险:在极少量提示下即可导出完整根文件系统,包括 Ubuntu 系统文件、应用模板及内部文档。事件于 2026 年 9 月下旬被公开披露,目前 Meta 尚未下架相关功能。

关键事实如下:

  • 涉及对象:Meta Muse AI 平台(内部代号 Hatch)
  • 影响范围:整个根文件系统(/),包括 /opt/hatch 和 /home/hatch 等目录
  • 数据类型:Markdown 和 JSON 格式的 Plain-Text 文件,含请求处理流程、数据处理逻辑及服务连接设置
  • Meta 官方回应:Daniel Roberts(发言人)称属预期行为,强调不构成对 Meta 基础设施的入侵

技术细节与意外发现

技术细节与意外发现
技术细节与意外发现|新闻截图

开发者 Peter James 与 Jonny L. Saunders 独立复现了同一漏洞。Reports 称仅需“极少提示”即可诱使 Muse 创建 ZIP 压缩包并分享文件内容。 Saunders 在 Mastodon 上表示该操作“极易复现”,并指出 Muse “几乎无提示注入防御能力”。

值得注意的反差在于:Muse 初次拒绝请求时明确声明存在安全风险,但收到他人导出证据后,反而承认“不应这样做”,并坚称“无法进行完整 / 拷贝”。这种前后矛盾引发外界对其安全机制真实性的质疑。

导出的数据包含多项意外内容:

  • Memroy 以 Markdown 文件明文存储
  • 每晚执行“dream”会话回顾,用于构建后续对话指导
  • 多项核心能力(如取消订阅、管理失控代理生成)被硬编码进脚本
  • 客户端可查看内部目录树,并选择性拉取“安全版本”的任意子树

David Singleton(Superintelligence Labs)将 Muse 定义为“云端免费电脑”,暗示用户可接近完全控制权。Nat Friedman(同实验室)亦表示此为“预期行为”,与 Muse 初期拒绝态度形成明显张力。

相关脚本语言特征被推测部分由 Claude 生成,但未获 Meta 确认。此外,文件中提及 “Meta Home Link” 硬件集成模块,虽 Meta 尚未宣布该功能,可能暗示未来产品规划。

安全定位与行业对比

角色漏洞性质Meta 官方定性实际影响
文件系统导出提示注入泄露非安全事件/预期行为暴露内部逻辑与运行机制
磁盘挂载式访问野蛮提取 VM 数据类比本地笔记本访问无跨用户/跨租户数据泄露

Daniel Roberts 强调,Muse 运行于每位用户的独立 Linux 虚拟机中,导出数据不会赋予访问 Meta 基础设施或其他用户数据的特权。此解释与标准云虚拟机设计一致,但与用户对 AI 助手“沙盒化”的普遍认知存在落差——普通聊天模型极少允许直接访问系统文件。

值得对比的是,9 月早些时候安全研究员 Patrick Wardle 发现另一 Muse 漏洞(劫持 AI 代理、重定向转录处理),Meta 已快速发放热修复补丁。此次系统性导出漏洞未见同等迅速响应,可能反映其风险评估差异。

读者建议

读者建议
读者建议|新闻截图

  • 若你是 Muse 当前用户,可通过主动探索了解其限制:若仅用于日常问答,风险可控;若处理敏感指令(如连接 Gmail、订阅管理),建议暂勿深度集成
  • 开发者可借此调试 muse-like agent:导出的 JSON/Markdown 文档提供了真实运行时配置参考
  • 企业级部署需谨慎评估:即便 Meta 声称非安全事件,暴露完整虚拟机布局仍可能辅助后续针对性攻击

写在最后

Muse 允许用户“几乎自由操作云端电脑”的设计取向,暴露了当前 Agent 平台在控制粒度与安全性之间的张力。当 AI 被赋予接近真实系统的操作能力时,用户友好与系统隔离的边界亟待重新定义。