Ars Technica · 2026年9月22日 · 1Cifer
Meta的Muse AI智能体曝零日漏洞
Ars Technica的记者在Meta新推出的Muse AI助手中发现了一个严重的零日漏洞。攻击者只需通过简单的ClickFix手法就能完全劫持该智能体,而这还只是众多攻击方式之一。
问题的核心在于Muse从一开始就被赋予了异常广泛的权限,可以访问用户的个人数据、执行操作并连接各类系统。这意味着一旦智能体被劫持,泄露的不只是某个功能,而是它被信任掌管的一切——从消息往来到财务操作。
检查一下公司里每个AI智能体到底拥有哪些权限:访问范围应该与岗位职责匹配,而不是以防万一全部放开。1Cifer的权限按公司架构分配——会计和经理看到的数据与可执行的操作各不相同,这能把任何一次失误的影响限制在小范围内。


