# Meta ၏ Muse တွင် zero-day တစ်ခုရှိသည်။ ဆုံးဖြတ်ချက်: REVERT။

Published: 2026-09-23

Meta ၏ Muse ကို မနေ့က NEEDS REVIEW ဟု တံဆိပ်တပ်ခဲ့သည်။ တစ်ညတည်း နှစ်ကြိမ် ပြန်လည်သုံးသပ်ချက် ရောက်ရှိလာခဲ့သည်- Patrick Wardle က မည်သည့် local app သို့မဟုတ် terminal command တစ်ခုခုကို ကူးထည့်ခြင်းဖြင့် Muse ၏ transcription endpoint ကို လမ်းကြောင်းပြောင်းနိုင်ပြီး account token ကို ခိုးယူနိုင်ကြောင်း ပြသခဲ့သည်။ Peter James က Muse အား ၎င်း၏ filesystem ကို တောင်းခံခဲ့ရာ 6.8 GB ရရှိခဲ့သည် (codename Hatch, ပုံထဲတွင် Codex CLI)။ Meta ၏ အဖြေများ- Ars သို့ ပြန်ကြားခြင်းမရှိ၊ bug bounty မှ "Not Applicable" ဟု အကြောင်းပြန်ခဲ့သည်။ ဆုံးဖြတ်ချက်: REVERT။

Canonical: https://thedailydiff.dev/my/video/2026-09-22-muse-zero-day/

## ဤဗီဒီယိုတွင် ဖော်ပြထားသောအရာများ

- မနေ့က ဆုံးဖြတ်ချက်၊ တစ်ညတည်း ပြန်လည်သုံးသပ်ခြင်း
- တစ်ပတ်အတွင်း: Amazon ၏ ကန့်သတ်ချက်၊ Wardle ၏ 0-day၊ 6.8 GB zip
- 0-day: သင်၏ token ဘေးရှိ dark-mode ခလုတ်
- ClickFix: ကူးထည့်ထားသော command တစ်ခု၊ Meta ၏ cloud တွင် စာသားမှတ်တမ်းတင်ခြင်း
- Export: 6.8 GB၊ codename Hatch၊ အတွင်းတွင် Codex CLI

## အခန်းများ

- 0:00 မနေ့က ဆုံးဖြတ်ချက်၊ တစ်ညတည်း ပြန်လည်သုံးသပ်ခြင်း
- 0:22 တစ်ပတ်အတွင်း: Amazon ၏ ကန့်သတ်ချက်၊ Wardle ၏ 0-day၊ 6.8 GB zip
- 0:38 0-day: သင်၏ token ဘေးရှိ dark-mode ခလုတ်
- 1:22 ClickFix: ကူးထည့်ထားသော command တစ်ခု၊ Meta ၏ cloud တွင် စာသားမှတ်တမ်းတင်ခြင်း
- 1:45 Export: 6.8 GB၊ codename Hatch၊ အတွင်းတွင် Codex CLI
- 2:51 Not Applicable: သုံးဦးသော အဖွဲ့အစည်း၊ တစ်ပတ်၊ ငြင်းပယ်မှုတစ်ခု
- 3:22 AMD: မျက်နှာပြင် 65,535 ခုရှိသော die
- 4:26 Apple: ပိတ်မရသော Settings ကြော်ငြာများ
- 4:58 ဆုံးဖြတ်ချက်: REVERT၊ တစ်ရက်တည်းတွင် ပြန်လည်သုံးသပ်ချက်နှစ်ခု

## ဘာသာပြန်ထားသော စာသားမှတ်တမ်း

မူရင်း အင်္ဂလိပ်စကားပြောမှ ဘာသာပြန်ထားသည်။ ရရှိနိုင်သော အသံနှင့် စာတန်းထိုးများကို YouTube မှ ထိန်းချုပ်ထားသည်။

### မနေ့က ဆုံးဖြတ်ချက်၊ တစ်ညတည်း ပြန်လည်သုံးသပ်ခြင်း

0:00 မနေ့က Meta ၏ Muse ကို NEEDS REVIEW ဟု တံဆိပ်တပ်ခဲ့သည်။ တစ်ညတည်းတွင် ကူးထည့်ထားသော command တစ်ခုက Muse account တစ်ခုကို လွှဲယူခဲ့သည်၊ Muse က ၎င်း၏ hard drive ကို သုတေသီတစ်ဦးအတွက် zip ဖိုင်အဖြစ် သိမ်းဆည်းပေးခဲ့သည်၊ ခြောက်ဒသမရှစ် ဂစ်ဂါဘိုက်။ ဤဗီဒီယိုတွင် zero-day၊ export နှင့် လုံးဝမလည်ပတ်နိုင်သော AMD ချစ်ပ် သုည။ အင်္ဂါနေ့၊ စက်တင်ဘာ ၂၂ ရက်ဖြစ်သည်၊ ၎င်းသည် The Daily Diff ဖြစ်သည်။ ထို့ကြောင့် ဤသည်မှာ diff ဖြစ်သည်။

### တစ်ပတ်အတွင်း: Amazon ၏ ကန့်သတ်ချက်၊ Wardle ၏ 0-day၊ 6.8 GB zip

0:22 တနင်္ဂနွေညက Amazon က Muse ကို ပိတ်ဆို့ခဲ့သည်။ ဆယ့်နှစ်နာရီအကြာတွင် Patrick Wardle က Muse Mac app တွင် zero-day တစ်ခုကို ထုတ်ပြန်ခဲ့သည်။ တနင်္လာနေ့တွင် Peter James က Muse အား ၎င်း၏ filesystem ကို တောင်းခံခဲ့ရာ ရရှိခဲ့သည်။ ဤအပတ်အတွင်း AMD ၏ ကျပန်းနံပါတ်များသည် သုညကို ကျော်သွားသည်၊ Apple က Settings တွင် ကြော်ငြာများ ထည့်သွင်းခဲ့သည် ပိတ်၍မရပါ။

### 0-day: သင်၏ token ဘေးရှိ dark-mode ခလုတ်

0:38 ပထမဆုံး zero-day။ Mac ပေါ်ရှိ Muse သည် သင့်ဘဏ်ထက် ပိုမိုသော ခွင့်ပြုချက်များရှိသည်။ သင့်ဖိုင်များ၊ သင့်ကင်မရာ၊ သင့် WhatsApp။ Apple သည် ၎င်းတို့ပတ်လည်တွင် ကန့်သတ်ချက်များ တည်ဆောက်ရန် ဆယ်စုနှစ်တစ်ခုကြာခဲ့သည်၊ Muse က သင့်အား ဖွင့်ရန်တောင်းဆိုသည် ပထမနေ့တွင် ဂိတ်တိုင်းကို ဖွင့်ရန်၊ အဘယ်ကြောင့်ဆိုသော် ၎င်းသည် ထုတ်ကုန်ဖြစ်သောကြောင့်ဖြစ်သည်။ Patrick Wardle သည် The Art of Mac Malware ကို ရေးသားခဲ့သည်။ သူတွေ့ရှိခဲ့သည်မှာ Mac ပေါ်ရှိ မည်သည့် app၊ သို့မဟုတ် မည်သည့် terminal command မဆို၊ ခွင့်ပြုချက်လုံးဝမရှိဘဲ မှတ်တမ်းမရှိသော Muse setting များစာရင်းရှည်ကြီးကို ပြောင်းလဲနိုင်သည်။

1:00 အများစုမှာ အန္တရာယ်မရှိပါ၊ dark mode ကဲ့သို့။ တစ်ခုမှာ သင့်အသံကို စာသားမှတ်တမ်းတင်မည့် server address ဖြစ်သည်။ ထို address ကို သင်၏ ကိုယ်ပိုင် server သို့ ညွှန်ပြပါက စာသားမှတ်တမ်းကို ရရှိမည်ဖြစ်သည်။ Muse account သို့ ဝင်ရောက်ရန် token လည်း ပါဝင်သည်။ Wardle ၏ အဆိုအရ Mac stealer ကို ရေးသားမည့်အစား၊ AI assistant ကိုယ်တိုင်ကို အသုံးချလိုက်ခြင်းဖြစ်သည်။ သူ၏ သက်သေပြချက်များအရ ဖိုင်များရေးသားပြီး webcam ဓာတ်ပုံများ ရိုက်ယူခဲ့သည်။ ပို့ဆောင်မှုမှာ ClickFix ဖြစ်သည်၊ ၎င်းသည် အတုအယောင် error page တစ်ခုက သင့်အား

### ClickFix: ကူးထည့်ထားသော command တစ်ခု၊ Meta ၏ cloud တွင် စာသားမှတ်တမ်းတင်ခြင်း

1:26 command တစ်ခု ကူးထည့်ရန် ပြောပြီး လူအများအပြားက ထိုသို့လုပ်သောကြောင့် နာမည်တစ်ခု ရခဲ့သည်။ Hacker News ၏ ထက်ဝက်က ၎င်းသည် zero-day မဟုတ်၊ အချိန်နှင့်အမျှ ရှေးကျသော မိုက်မဲမှုဟု ဆိုသည်။ မှန်ပါသည်၊ ထို့အပြင် login token သည် dark mode နောက်ကွယ်တွင် မရှိသင့်ပါ။ ခလုတ်။ စာသားမှတ်တမ်းတင်ခြင်းသည် Mac တွင် ဆက်ရှိနေနိုင်ခဲ့သည်။ Meta သည် cloud ကို ရွေးချယ်ခဲ့သည်၊ ထိုနေရာတွင် Meta က မှတ်တမ်းတင်နိုင်သည်။ ဒုတိယအချက်မှာ export ဖြစ်သည်။

### Export: 6.8 GB၊ codename Hatch၊ အတွင်းတွင် Codex CLI

1:46 Mouse ဟုခေါ်သော coding tool ကို တည်ဆောက်သူ Peter James သည်၊ Muse အား ၎င်းမြင်နိုင်သော ဖိုင်တိုင်းကို archive လုပ်ပြီး သူ၏ Google Drive သို့ ပို့ပေးရန် တောင်းဆိုခဲ့သည်။ Muse က သဘောတူခဲ့သည်။ နှစ်ဒသမခုနစ် ဂစ်ဂါဘိုက် compressed၊ ခြောက်ဒသမရှစ် unpacked၊ ၎င်း၏ agent နေထိုင်သော Linux machine ၏ root filesystem။ Meta ၏ Muse အတွက် ပြည်တွင်းအမည်မှာ Hatch ဖြစ်သည်။ home folder တွင် soul file၊ identity file နှင့် memory file တို့ကို ထိန်းသိမ်းထားသည်။ ထို့နောက် sub-agent transcript ပေါင်း တစ်ရာ့ဆယ့်သုံးခုနှင့် ငွေပေးချေမှုများ၊

2:13 အထောက်အထားများနှင့် browser အသုံးပြုမှုဆိုင်ရာ လက်စွဲစာအုပ် အခုနှစ်ဆယ်ခန့်။ config file တွင် Meta မှ ကြေညာခြင်းမရှိသေးသော connector များစာရင်းကို ဖော်ပြထားသည်၊ Slack၊ Dropbox နှင့် Polymarket ကဲ့သို့။ ပုံတွင် OpenAI ၏ Codex CLI လည်းပါရှိသည်၊ ၎င်း၏ sandbox tool မှလွဲ၍ အသုံးမပြုပုံရသည်၊ Meta က ffmpeg ကို run ရန် ငှားရမ်းခဲ့သည်။ Meta ၏ အဓိက agent သည် OpenAI ၏ coding agent ကို နောက်ခန်းတွင် သယ်ဆောင်ထားသည်။ ပြိုင်ဘက်အရောင်းဆိုင်မှ အပိုတာယာကဲ့သို့။ စမ်းသပ်ထားခြင်းမရှိသေးသော SSH key files များနှင့် ညစဉ်လုပ်ဆောင်သည့် dream ဟုခေါ်သော အလုပ်တစ်ခုရှိသည်၊

2:40 ၎င်းသည် သင့်စကားပြောဆိုမှုများကို ဖတ်ရှုပြီး သင့်အကြောင်း မှတ်စုများရေးသားသည်။ သူ၏ dream က မဖိတ်ခေါ်ဘဲ NFL ရမှတ်များကို တောင်းဆိုခြင်းမရှိကြောင်း မှတ်သားခဲ့သည်။ sandbox ကိုယ်တိုင်က ထိန်းထားနိုင်သည်ဟု သူပြောသည်၊ ၎င်းသည် production ဖြစ်သောကြောင့် သူဆက်လက်မစူးစမ်းတော့ပါ။ သူသည် Meta ၏ bug bounty တွင် တင်ပြခဲ့သည်။

### Not Applicable: သုံးဦးသော အဖွဲ့အစည်း၊ တစ်ပတ်၊ ငြင်းပယ်မှုတစ်ခု

2:52 Meta က ၎င်းကို Not Applicable ဟု မှတ်သားခဲ့သည်။ Hacker News ၏ ထက်ဝက်က သဘောတူသည်၊ ၎င်းသည် သင့်ကိုယ်ပိုင် VM ဖြစ်သည်။ ထို့နောက် launch post ကို ဖတ်ပါ။ Meta က သီးခြား Sentinel agent တစ်ခုက စက်မှ ထွက်ခွာသည့် အရာအားလုံးကို အတည်ပြုသည်ဟု ဆိုသည်။ Sentinel က စက်မှထွက်ခွာသော စက်၏ သုံးဂစ်ဂါဘိုက် zip ကို အတည်ပြုခဲ့သည်။ Meta က Muse သည် သင့်စကားဝှက်များကို မည်သည့်အခါမျှ မမြင်ရဟု ဆိုသည်။ Wardle ၏ proxy သည် password ဖြစ်သော token ကို မြင်သည်။

3:10 Amazon က Muse သည် သုံးစွဲသူ၏ အထောက်အထားများကို ဖမ်းယူသိမ်းဆည်းပုံရသည်ဟု ဆိုသည်။ Ars က Meta သို့ မေးခွန်းများ အီးမေးလ်ပို့ခဲ့ရာ မည်သည့်အရာမှ မရရှိခဲ့ပါ။ သုံးဦးသော အဖွဲ့အစည်း၊ တစ်ပတ်၊ ပြဿနာမရှိဟု ဆိုသူ တစ်ဦးတည်းသာ ၎င်းကို ရောင်းချနေသူဖြစ်သည်။ ယခုအခါ သုညမလည်ပတ်နိုင်သော ချစ်ပ်။

### AMD: မျက်နှာပြင် 65,535 ခုရှိသော die

3:24 မေလတွင် Jessé အမည်ရှိ ဘရာဇီးလ် စုစည်းမှု ပရိုဂရမ်မာတစ်ဦးသည် ကျပန်းနံပါတ်များ၏ bar chart များကို ရေးဆွဲနေစဉ် ၎င်း၏ AMD Ryzen သည် သုညကို မည်သည့်အခါမျှ မလည်ပတ်ကြောင်း သတိပြုမိခဲ့သည်။ ဆယ့်ခြောက်ဘစ် နံပါတ်များဖြစ်၍ die ပေါ်တွင် မျက်နှာပြင် ခြောက်သောင်းငါးထောင်ခန့်ရှိသည်။ ဆယ့်တစ်နာရီအကြာတွင် မပေါ်လာသော မျက်နှာပြင်တစ်ခုမှာ သုညဖြစ်သည်။ Intel က တစ်နေကုန် သုညများကို လှိမ့်ထုတ်သည်။ ဤအပတ်တွင် Hacker News က Zen 2 တွင် ၎င်းကို ပြန်လည်ထုတ်လုပ်နိုင်ခဲ့ပြီး ယန္တရားကို ရှာဖွေတွေ့ရှိခဲ့သည်။ ချစ်ပ်က သုညများကို ထုတ်လုပ်သည်။ ၎င်းသည် တန်ဖိုး သုညဖြစ်တိုင်း try-again flag ကို မြှင့်တင်ပေးသည်၊

3:51 ထို့ကြောင့် မှန်ကန်သော ပရိုဂရမ်တိုင်းက ထပ်မံကြိုးစားပြီး မည်သည့်အခါမျှ မမြင်ရပါ။ AMD မှ တစ်စုံတစ်ဦးက ရေးသားခဲ့သည်၊ သုညဖြစ်လျှင် မအောင်မြင်ကြောင်း အစီရင်ခံပါ။ မျက်နှာပြင် ခြောက်သောင်းငါးထောင်ငါးရာသုံးဆယ့်ငါးခုရှိသော die တစ်ခု၊ တရားမျှတသည်ဟု ရောင်းချခဲ့သည်။ အရေးကြီးပါသလား။ ခြောက်သောင်းငါးထောင်တွင် တစ်ခုသော bias သည် သင့် TLS ကို မပျက်စီးစေနိုင်ပါ။ Linux က မည်သို့ပင်ဖြစ်စေ sources များကို ရောနှောထားသည်။ သို့သော် Zen 2 ကို ၂၀၁၉ တွင် ဆန့်ကျင်ဘက် bug ဖြင့် စတင်ခဲ့သည်၊ အမြဲတမ်း all ones ကို ပြန်ပေးသည်၊

4:12 microcode ဖြင့် ပြင်ဆင်ခဲ့သည်။ ပြီးခဲ့သည့်နှစ်က AMD ၏ Zen 5 အတွက် ၎င်း၏ကိုယ်ပိုင် advisory က developer များကို သုညကို မအောင်မြင်မှုအဖြစ် သတ်မှတ်ပြီး ထပ်မံကြိုးစားရန် ပြောခဲ့သည်။ bug ကို fix အဖြစ် ရေးသားထားသည်။ AMD ၏ Jessé သို့ အဖြေ၊ လေးလအကြာက၊ ChatGPT ကဲ့သို့ ဖတ်ရှုရသည်။ နှင့် Apple။ iPhone အသုံးပြုသူများသည် Settings ၏ ထိပ်ပိုင်းတွင် iCloud plus၊

### Apple: ပိတ်မရသော Settings ကြော်ငြာများ

4:30 Apple Music trials နှင့် AppleCare ကို တွန်းအားပေးသည့် ဘန်နာများကို တွေ့နေရသည်၊ အနီရောင်တံဆိပ်ဖြင့် သင်မလုပ်ဆောင်မချင်း။ ပယ်ဖျက်ရန် ခလုတ်မရှိတတ်ပါ။ ထွက်လမ်းနှစ်ခုမှာ ရက်သတ္တပတ်များစွာ စောင့်ဆိုင်းခြင်း သို့မဟုတ် ငွေပေးချေခြင်းဖြစ်သည်။ iCloud plus အတွက် ငွေပေးပြီးသားသူများသည် iCloud plus ကြော်ငြာကို မြင်နေရသည်၊ Apple က bug ဟုခေါ်မည်ဖြစ်ပြီး ကျွန်ုပ်က preview ဟုခေါ်မည်။ thread ပေါ်ရှိ ထိပ်တန်း comment က ကြော်ငြာပါသော Apple သည် အရသာရှိသော Apple မဟုတ်ဟု ဆိုသည်။ ကျွန်ုပ်ပြောသည်ကို နားထောင်မည့်အစား ၎င်းကို ဖတ်ရှုလိုပါက၊ diff သည် သင်၏ inbox သို့ မနက်တိုင်း အခမဲ့ရောက်ရှိသည် the daily diff dot dev တွင်၊

4:56 အောက်ပါ link။ ထို့ကြောင့် Muse အတွက် ယနေ့ဆုံးဖြတ်ချက်။

### ဆုံးဖြတ်ချက်: REVERT၊ တစ်ရက်တည်းတွင် ပြန်လည်သုံးသပ်ချက်နှစ်ခု

4:59 REVERT။ မနေ့က NEEDS REVIEW ဟု ပြောခဲ့သည်။ တစ်ရက်တည်းတွင် ပြန်လည်သုံးသပ်ခြင်း နှစ်ကြိမ်ဖြစ်ခဲ့ပြီး ရောင်းချသူ၏အဖြေမှာ တိတ်ဆိတ်ခြင်းနှင့် Not Applicable ဖြစ်သည်။ Subscribe လုပ်ပါ၊ ခေါင်းလောင်းကို နှိပ်ပါ၊ သင်က ကွဲပြားစွာ တံဆိပ်တပ်မည်ဆိုပါက မှတ်ချက်များတွင် ပြောပြပါ။ ထိုသည်မှာ ယနေ့အတွက် diff ဖြစ်သည်။ ကျွန်ုပ်က Axrisi မှ Niko ပါ။ တာဝန်ယူမှုဖြင့် ပေါင်းစည်းပါ။

## ရင်းမြစ်များ

- [Ars Technica, Dan Goodin — Muse has a serious 0-day](https://arstechnica.com/security/2026/09/muse-metas-extraordinarily-privileged-ai-assistant-has-a-serious-0-day/) — arstechnica.com
- [Hacker News (105 pts)](https://news.ycombinator.com/item?id=49802030) — news.ycombinator.com
- [mouse.dev, Peter James — I asked Meta's Muse for its filesystem and it sent me 6.8 GB](https://mouse.dev/blog/muse-runtime-export/) — mouse.dev
- [Hacker News (263 pts)](https://news.ycombinator.com/item?id=49802871) — news.ycombinator.com
- [Meta, Introducing Muse (Sep 8)](https://about.fb.com/news/2026/09/introducing-muse-personal-ai-agent/) — about.fb.com
- [Yesterday's episode — Amazon blocks Muse (NEEDS REVIEW)](https://www.youtube.com/watch?v=I43BZwsC0FI) — www.youtube.com
- [flat assembler board, Jessé — AMD's RNG can't generate a 0](https://board.flatassembler.net/topic.php?t=24261) — board.flatassembler.net
- [Hacker News (235 pts)](https://news.ycombinator.com/item?id=49798204) — news.ycombinator.com
- [TechRadar, Alex Blake — Apple has added persistent 'ads' to iOS](https://www.techradar.com/phones/iphone/i-wish-apple-would-just-stop-that-crap-apple-has-added-persistent-ads-to-ios-and-its-driving-users-crazy) — www.techradar.com
- [Hacker News (489 pts)](https://news.ycombinator.com/item?id=49801939) — news.ycombinator.com
