# Metas Muse hat einen Zero-Day. Urteil: REVERT.

Published: 2026-09-23

Das gestrige Urteil zu Metas Muse war NEEDS REVIEW. Über Nacht kam die Überprüfung doppelt: Patrick Wardle zeigte, dass jede lokale App oder ein eingefügter Terminalbefehl den Transkriptions-Endpunkt von Muse umleiten und den Konto-Token entwenden kann, und Peter James fragte Muse nach seinem eigenen Dateisystem und erhielt 6,8 GB davon (Codename Hatch, Codex CLI im Bild). Metas Antworten: keine Antwort an Ars, und „Nicht zutreffend“ vom Bug-Bounty-Programm. Urteil: REVERT.

Canonical: https://thedailydiff.dev/de/video/2026-09-22-muse-zero-day/

## Was dieses Video behandelt

- Das gestrige Urteil, die Überprüfung über Nacht
- Die Woche: Amazons Mauer, Wardles 0-Day, ein 6,8 GB Zip
- Der 0-Day: ein Dunkelmodus-Schalter neben Ihrem Token
- ClickFix: ein eingefügter Befehl, Diktat in Metas Cloud
- Der Export: 6,8 GB, Codename Hatch, Codex CLI enthalten

## Kapitel

- 0:00 Das gestrige Urteil, die Überprüfung über Nacht
- 0:22 Die Woche: Amazons Mauer, Wardles 0-Day, ein 6,8 GB Zip
- 0:38 Der 0-Day: ein Dunkelmodus-Schalter neben Ihrem Token
- 1:22 ClickFix: ein eingefügter Befehl, Diktat in Metas Cloud
- 1:45 Der Export: 6,8 GB, Codename Hatch, Codex CLI enthalten
- 2:51 Nicht zutreffend: drei Parteien, eine Woche, eine Ablehnung
- 3:22 AMD: der Würfel mit 65.535 Seiten
- 4:26 Apple: Einstellungen-Anzeigen, die Sie nicht schließen können
- 4:58 Urteil: REVERT, zwei Überprüfungen an einem Tag

## Übersetztes Transkript

Aus der englischen Originalerzählung übersetzt. Verfügbare Audio- und Untertitel werden von YouTube gesteuert.

### Das gestrige Urteil, die Überprüfung über Nacht

0:00 Gestern habe ich Metas Muse als NEEDS REVIEW eingestuft. Über Nacht hat ein eingefügter Befehl ein Muse-Konto übernommen, und Muse hat die eigene Festplatte für einen Forscher gezippt, 6,8 Gigabyte. In diesem Video: der Zero-Day, der Export und der AMD-Chip, der niemals null rollt. Es ist Dienstag, der 22. September, und dies ist The Daily Diff. Hier ist also der Unterschied.

### Die Woche: Amazons Mauer, Wardles 0-Day, ein 6,8 GB Zip

0:22 Sonntagabend hat Amazon Muse abgeschirmt. Zwölf Stunden später veröffentlichte Patrick Wardle einen Zero-Day in der Muse Mac-App. Montag fragte Peter James Muse nach seinem eigenen Dateisystem und bekam es. Ebenfalls diese Woche: AMDs Zufallszahlen überspringen die Null, und Apple hat Anzeigen in den Einstellungen platziert, die Sie nicht schließen können.

### Der 0-Day: ein Dunkelmodus-Schalter neben Ihrem Token

0:38 Zuerst der Zero-Day. Muse auf dem Mac hat mehr Berechtigungen als Ihre Bank. Ihre Dateien, Ihre Kamera, Ihr WhatsApp. Apple hat ein Jahrzehnt damit verbracht, Mauern darum herum zu bauen, und Muse bittet Sie, am ersten Tag jedes Tor zu öffnen, weil das das Produkt ist. Patrick Wardle schrieb The Art of Mac Malware. Er fand heraus, dass jede App auf dem Mac oder jeder Terminalbefehl, ganz ohne Berechtigungen, eine lange Liste undokumentierter Muse-Einstellungen

1:00 ändern kann. Die meisten sind harmlos, wie der Dunkelmodus. Einer davon ist die Serveradresse, an die Ihre Stimme transkribiert wird. Leiten Sie diese Adresse an Ihren eigenen Server um, und Sie erhalten die Transkription, plus den Token, der sich beim Muse-Konto anmeldet. Wardles Argument ist, dass man, anstatt einen Mac-Stealer zu schreiben, einfach den KI-Assistenten selbst nutzt. Seine Proofs of Concept schrieben Dateien und machten Webcam-Fotos. Die Lieferung ist ein ClickFix, der Angriff, bei dem eine gefälschte Fehlerseite Sie auffordert,

### ClickFix: ein eingefügter Befehl, Diktat in Metas Cloud

1:26 einen Befehl einzufügen, und genügend Leute tun dies, dass es einen Namen hat. Die Hälfte von Hacker News sagt, das sei kein Zero-Day, das sei Dummheit so alt wie die Zeit. Stimmt, und auch der Grund, warum ein Anmelde-Token nicht hinter einem Dunkelmodus-Schalter leben sollte. Die Diktatfunktion hätte auf dem Mac bleiben können. Meta wählte die Cloud, wo Meta es protokollieren kann. Zweitens, der Export.

### Der Export: 6,8 GB, Codename Hatch, Codex CLI enthalten

1:46 Peter James, der ein Codierungstool namens Mouse entwickelt, bat Muse, jede Datei, die es sehen konnte, zu archivieren und an seinen Google Drive zu senden. Muse sagte ja. 2,7 Gigabyte komprimiert, 6,8 entpackt, das Root-Dateisystem der Linux-Maschine, auf der sein Agent läuft. Metas interner Name für Muse ist Hatch. Der Home-Ordner enthält eine Seelendatei, eine Identitätsdatei und eine Speicherdatei. Dann einhundertdreizehn Sub-Agenten-Transkripte und etwa zwanzig Handbücher für

2:13 Zahlungen, Anmeldeinformationen und Browsernutzung. Eine Konfigurationsdatei listet Konnektoren auf, die Meta nicht angekündigt hat, wie Slack, Dropbox und Polymarket. Das Image enthält auch OpenAI's Codex CLI, anscheinend unbenutzt außer für sein Sandbox-Tool, das Meta geliehen hat, um ffmpeg auszuführen. Metas Flaggschiff-Agent trägt OpenAI's Coding-Agent im Kofferraum, wie ein Ersatzreifen vom rivalisierenden Händler. Es gab SSH-Schlüsseldateien, ungetestet, und einen nächtlichen Job namens „dream“, der

2:40 Ihre Gespräche liest und Notizen über Sie schreibt. Sein „dream“ bemerkte, dass er keine unaufgeforderten NFL-Ergebnisse angefordert hatte. Die Sandbox selbst hielt, sagt er, und er hörte auf zu stochern, weil es Produktion war. Er meldete es Metas Bug Bounty.

### Nicht zutreffend: drei Parteien, eine Woche, eine Ablehnung

2:52 Meta markierte es als Nicht zutreffend. Die Hälfte von Hacker News stimmt zu, es ist Ihre eigene VM. Dann lesen Sie den Launch-Post. Meta sagt, ein separater Sentinel-Agent genehmigt alles, was die Maschine verlässt. Der Sentinel genehmigte einen drei Gigabyte großen Zip der Maschine, der die Maschine verließ. Meta sagt, Muse sieht Ihre Passwörter nie. Wardles Proxy sieht den Token, der das Passwort ist.

3:10 Amazon sagt, Muse scheint Kundenanmeldeinformationen zu erfassen und zu speichern. Ars schickte Meta Fragen per E-Mail und bekam nichts. Drei Parteien, eine Woche, und die einzige, die sagt, es gäbe kein Problem, ist diejenige, die es verkauft. Nun der Chip, der keine Null rollen wird.

### AMD: der Würfel mit 65.535 Seiten

3:24 Im Mai zeichnete ein brasilianischer Assembler-Programmierer namens Jessé Balkendiagramme von Zufallszahlen und bemerkte, dass sein AMD Ryzen nie eine Null rollte. Sechzehn-Bit-Zahlen, also etwa fünfundsechzigtausend Seiten auf dem Würfel. Nach elf Stunden war die eine Seite, die nie auftauchte, die Null. Intel rollt den ganzen Tag Nullen. Diese Woche reproduzierte Hacker News dies auf Zen 2 und fand den Mechanismus. Der Chip produziert Nullen. Er setzt lediglich das „erneut versuchen“-Flag jedes Mal, wenn der Wert Null ist,

3:51 sodass jedes korrekte Programm es erneut versucht und nie eine sieht. Jemand bei AMD schrieb: Wenn Null, melde Fehler. Ein Würfel mit fünfundsechzigtausendfünfhundertfünfunddreißig Seiten, als fair verkauft. Ist das wichtig? Eine Eins zu fünfundsechzigtausend Voreingenommenheit wird Ihr TLS nicht zerstören, und Linux mischt sowieso Quellen. Aber Zen 2 wurde 2019 mit dem gegenteiligen Fehler eingeführt, immer nur Einsen zurückzugeben,

4:12 behoben durch Mikrocode. Und letztes Jahr riet AMDs eigene Empfehlung für Zen 5 Entwicklern, eine Null als Fehler zu behandeln und es erneut zu versuchen. Der Fehler, als die Korrektur aufgeschrieben. AMDs Antwort an Jessé vor vier Monaten las sich wie ChatGPT. Und Apple. iPhone-Benutzer finden Banner oben in den Einstellungen, die für

### Apple: Einstellungen-Anzeigen, die Sie nicht schließen können

4:30 iCloud Plus, Apple Music Testversionen und AppleCare werben, mit einem roten Abzeichen, bis Sie handeln. Oft gibt es keine Schaltfläche zum Schließen. Die beiden Auswege sind, Wochen zu warten oder zu bezahlen. Leute, die bereits für iCloud Plus bezahlen, sehen die iCloud Plus-Anzeige, was Apple einen Fehler nennen würde und ich eine Vorschau. Der Top-Kommentar im Thread besagt, dass das Apple mit Werbung nicht das Apple ist, das Geschmack hatte. Wenn Sie dies lieber lesen als mich sprechen hören möchten, der Diff landet jeden Morgen kostenlos in Ihrem Posteingang unter thedailydiff.dev,

4:56 Link unten. Also, das heutige Urteil zu Muse.

### Urteil: REVERT, zwei Überprüfungen an einem Tag

4:59 REVERT. Gestern sagte ich, benötigt Überprüfung. Die Überprüfung fand zweimal an einem Tag statt, und die Antwort des Anbieters war Schweigen und Nicht zutreffend. Abonnieren Sie, drücken Sie die Glocke und sagen Sie mir in den Kommentaren, ob Sie es anders eingestuft hätten. Und das ist der Diff für heute. Ich bin Niko von Axrisi. Verantwortungsvoll zusammenführen.

## Quellen

- [Ars Technica, Dan Goodin — Muse has a serious 0-day](https://arstechnica.com/security/2026/09/muse-metas-extraordinarily-privileged-ai-assistant-has-a-serious-0-day/) — arstechnica.com
- [Hacker News (105 pts)](https://news.ycombinator.com/item?id=49802030) — news.ycombinator.com
- [mouse.dev, Peter James — I asked Meta's Muse for its filesystem and it sent me 6.8 GB](https://mouse.dev/blog/muse-runtime-export/) — mouse.dev
- [Hacker News (263 pts)](https://news.ycombinator.com/item?id=49802871) — news.ycombinator.com
- [Meta, Introducing Muse (Sep 8)](https://about.fb.com/news/2026/09/introducing-muse-personal-ai-agent/) — about.fb.com
- [Yesterday's episode — Amazon blocks Muse (NEEDS REVIEW)](https://www.youtube.com/watch?v=I43BZwsC0FI) — www.youtube.com
- [flat assembler board, Jessé — AMD's RNG can't generate a 0](https://board.flatassembler.net/topic.php?t=24261) — board.flatassembler.net
- [Hacker News (235 pts)](https://news.ycombinator.com/item?id=49798204) — news.ycombinator.com
- [TechRadar, Alex Blake — Apple has added persistent 'ads' to iOS](https://www.techradar.com/phones/iphone/i-wish-apple-would-just-stop-that-crap-apple-has-added-persistent-ads-to-ios-and-its-driving-users-crazy) — www.techradar.com
- [Hacker News (489 pts)](https://news.ycombinator.com/item?id=49801939) — news.ycombinator.com
