# Zero-day w Muse od Mety. Werdykt: REVERT.

Published: 2026-09-23

Wczorajsza opinia o Muse od Mety to NEEDS REVIEW. Przez noc recenzja pojawiła się dwukrotnie: Patrick Wardle pokazał, że każda lokalna aplikacja lub jedno skopiowane polecenie terminala może przekierować punkt końcowy transkrypcji Muse i przejąć token konta, a Peter James poprosił Muse o własny system plików i otrzymał 6,8 GB danych (kryptonim Hatch, Codex CLI na obrazie). Odpowiedzi Mety: brak odpowiedzi dla Ars i „Nie dotyczy” z programu bug bounty. Werdykt: REVERT.

Canonical: https://thedailydiff.dev/pl/video/2026-09-22-muse-zero-day/

## Co obejmuje ten film

- Wczorajszy werdykt, dzisiejsza recenzja
- Tydzień: zapora Amazona, 0-day Wardle'a, 6,8 GB archiwum
- 0-day: przełącznik trybu ciemnego obok twojego tokena
- ClickFix: jedno skopiowane polecenie, dyktowanie w chmurze Mety
- Eksport: 6,8 GB, kryptonim Hatch, Codex CLI w środku

## Rozdziały

- 0:00 Wczorajszy werdykt, dzisiejsza recenzja
- 0:22 Tydzień: zapora Amazona, 0-day Wardle'a, 6,8 GB archiwum
- 0:38 0-day: przełącznik trybu ciemnego obok twojego tokena
- 1:22 ClickFix: jedno skopiowane polecenie, dyktowanie w chmurze Mety
- 1:45 Eksport: 6,8 GB, kryptonim Hatch, Codex CLI w środku
- 2:51 Nie dotyczy: trzy strony, jeden tydzień, jedno zaprzeczenie
- 3:22 AMD: kość z 65 535 ścianami
- 4:26 Apple: reklamy w Ustawieniach, których nie można zamknąć
- 4:58 Werdykt: REVERT, dwie recenzje w jeden dzień

## Przetłumaczona transkrypcja

Przetłumaczono z oryginalnej narracji angielskiej. Dostępne audio i napisy są kontrolowane przez YouTube.

### Wczorajszy werdykt, dzisiejsza recenzja

0:00 Wczoraj opatrzyłem Muse od Mety etykietą NEEDS REVIEW. Przez noc jedno skopiowane polecenie przejęło konto Muse, a Muse spakowało własny dysk twardy dla badacza, sześć przecinek osiem gigabajta. W tym filmie: zero-day, eksport i chip AMD, który nigdy nie zwraca zera zero. Jest wtorek, 22 września, i to jest The Daily Diff. Oto różnica.

### Tydzień: zapora Amazona, 0-day Wardle'a, 6,8 GB archiwum

0:22 W niedzielę wieczorem Amazon zablokował Muse. Dwanaście godzin później Patrick Wardle opublikował zero-day w aplikacji Muse na Maca. W poniedziałek Peter James poprosił Muse o własny system plików i go otrzymał. Również w tym tygodniu: liczby losowe AMD pomijają zero, a Apple umieściło reklamy w Ustawieniach, których nie można zamknąć.

### 0-day: przełącznik trybu ciemnego obok twojego tokena

0:38 Najpierw zero-day. Muse na Macu ma więcej uprawnień niż twój bank. Twoje pliki, kamera, WhatsApp. Apple spędziło dekadę na budowaniu murów wokół nich, a Muse prosi cię o otwarcie każdej bramy pierwszego dnia, ponieważ na tym polega ten produkt. Patrick Wardle napisał „The Art of Mac Malware”. Odkrył, że każda aplikacja na Macu, lub każde polecenie terminala, bez żadnych uprawnień, może zmienić długą listę nieudokumentowanych ustawień Muse.

1:00 Większość jest nieszkodliwa, jak tryb ciemny. Jednym z nich jest adres serwera, gdzie twój głos jest transkrybowany. Skieruj ten adres na swój własny serwer, a otrzymasz transkrypcję, plus token, który loguje się do konta Muse. Wardle twierdzi, że zamiast pisać stealer na Maca, po prostu wykorzystujesz samego asystenta AI. Jego dowody koncepcji tworzyły pliki i robiły zdjęcia z kamery internetowej. Dostarczenie to ClickFix, atak, w którym fałszywa strona błędu każe ci

### ClickFix: jedno skopiowane polecenie, dyktowanie w chmurze Mety

1:26 wkleić jedno polecenie, i wystarczająco dużo ludzi to robi, że ma to swoją nazwę. Połowa Hacker News mówi, że to nie jest zero-day, to idiotyzm stary jak świat. Prawda, i dlatego token logowania nie powinien znajdować się za przełącznikiem trybu ciemnego. Dyktowanie mogło pozostać na Macu. Meta wybrała chmurę, gdzie Meta może to logować. Po drugie, eksport.

### Eksport: 6,8 GB, kryptonim Hatch, Codex CLI w środku

1:46 Peter James, który tworzy narzędzie do kodowania o nazwie Mouse, poprosił Muse o zarchiwizowanie każdego pliku, jaki tylko mogło zobaczyć, i wysłanie go na swój Google Drive. Muse powiedziało: pewnie. Dwa przecinek siedem gigabajta skompresowane, sześć przecinek osiem rozpakowane, główny system plików maszyny Linux, na której działa jego agent. Wewnętrzna nazwa Mety dla Muse to Hatch. Katalog domowy zawiera plik „soul”, plik tożsamości i plik pamięci. Następnie sto trzynaście transkrypcji sub-agentów i około dwudziestu podręczników dotyczących

2:13 płatności, poświadczeń i korzystania z przeglądarki. Plik konfiguracyjny wymienia łączniki, których Meta nie ogłosiła, takie jak Slack, Dropbox i Polymarket. Obraz zawiera również Codex CLI od OpenAI, najwyraźniej nieużywany, z wyjątkiem jego narzędzia piaskownicy, które Meta pożyczyła do uruchomienia ffmpeg. Sztandarowy agent Mety przewozi agenta kodującego OpenAI w bagażniku, jak zapasową oponę od konkurencyjnego dealera. Były pliki kluczy SSH, nieprzetestowane, i codzienne zadanie o nazwie „dream”, które

2:40 czyta twoje rozmowy i pisze o tobie notatki. Jego „dream” odnotował, że nie prosił o niezamówione wyniki NFL. Sama piaskownica działała, jak twierdzi, i przestał w niej grzebać, ponieważ jest to produkcja. Zgłosił to w programie bug bounty Mety.

### Nie dotyczy: trzy strony, jeden tydzień, jedno zaprzeczenie

2:52 Meta oznaczyła to jako „Nie dotyczy”. Połowa Hacker News zgadza się: to jest twoja własna maszyna wirtualna. Następnie przeczytaj post premierowy. Meta mówi, że oddzielny agent Sentinel zatwierdza wszystko, co opuszcza maszynę. Sentinel zatwierdził trzygigabajtowe archiwum maszyny opuszczające maszynę. Meta mówi, że Muse nigdy nie widzi twoich haseł. Proxy Wardle'a widzi token, który jest hasłem.

3:10 Amazon twierdzi, że Muse wydaje się przechwytywać i przechowywać poświadczenia klientów. Ars wysłał Meta pytania i nic nie otrzymał. Trzy strony, jeden tydzień, a jedyną, która twierdzi, że nie ma problemu, jest ta, która to sprzedaje. Teraz chip, który nie zwróci zera.

### AMD: kość z 65 535 ścianami

3:24 W maju brazylijski programista asemblera o imieniu Jessé rysował wykresy słupkowe liczb losowych i zauważył, że jego AMD Ryzen nigdy nie zwracał zera. Liczby szesnastobitowe, więc około sześćdziesiąt pięć tysięcy ścian na kostce. Po jedenastu godzinach jedyną ścianą, która nigdy się nie pojawiła, było zero. Intel zwraca zera przez cały dzień. W tym tygodniu Hacker News odtworzyło to na Zen 2 i znalazło mechanizm. Chip faktycznie produkuje zera. Po prostu podnosi flagę „spróbuj ponownie” za każdym razem, gdy wartość wynosi zero,

3:51 więc każdy poprawny program ponawia próbę i nigdy go nie widzi. Ktoś w AMD napisał: jeśli zero, zgłoś błąd. Kostka z sześćdziesiąt pięć tysięcy pięćset trzydzieści pięć ścianami, sprzedawana jako uczciwa. Czy to ma znaczenie? Odchylenie jeden do sześćdziesiąt pięciu tysięcy nie zepsuje twojego TLS, a Linux i tak miesza źródła. Ale Zen 2 został uruchomiony w 2019 roku z odwrotnym błędem, zawsze zwracając same jedynki,

4:12 naprawionym przez mikroprogram. A w zeszłym roku własne zalecenia AMD dla Zen 5 nakazały deweloperom traktować zero jako błąd i ponawiać próbę. Błąd, zapisany jako poprawka. Odpowiedź AMD dla Jessé, cztery miesiące temu, brzmiała jak ChatGPT. I Apple. Użytkownicy iPhone'ów znajdują banery na górze Ustawień, promujące

### Apple: reklamy w Ustawieniach, których nie można zamknąć

4:30 iCloud plus, wersje próbne Apple Music i AppleCare, z czerwoną plakietką, dopóki nie podejmiesz działania. Często brakuje przycisku „odrzuć”. Dwa wyjścia to czekanie tygodniami lub płacenie. Osoby, które już płacą za iCloud plus, widzą reklamę iCloud plus, którą Apple nazwałoby błędem, a ja nazwałbym zapowiedzią. Najlepszy komentarz w wątku mówi, że Apple z reklamami to nie jest Apple, które miało gust. Jeśli wolisz to przeczytać, niż usłyszeć ode mnie, różnica trafia do twojej skrzynki odbiorczej każdego ranka, za darmo na the daily diff dot dev,

4:56 link poniżej. Więc, dzisiejszy werdykt dotyczący Muse.

### Werdykt: REVERT, dwie recenzje w jeden dzień

4:59 REVERT. Wczoraj powiedziałem „needs review”. Recenzja odbyła się dwa razy w ciągu jednego dnia, a odpowiedź sprzedawcy to cisza i „Nie dotyczy”. Subskrybuj, naciśnij dzwonek i powiedz mi w komentarzach, czy oceniłbyś to inaczej. I to tyle na dziś. Jestem Niko z Axrisi. Łącz odpowiedzialnie.

## Źródła

- [Ars Technica, Dan Goodin — Muse has a serious 0-day](https://arstechnica.com/security/2026/09/muse-metas-extraordinarily-privileged-ai-assistant-has-a-serious-0-day/) — arstechnica.com
- [Hacker News (105 pts)](https://news.ycombinator.com/item?id=49802030) — news.ycombinator.com
- [mouse.dev, Peter James — I asked Meta's Muse for its filesystem and it sent me 6.8 GB](https://mouse.dev/blog/muse-runtime-export/) — mouse.dev
- [Hacker News (263 pts)](https://news.ycombinator.com/item?id=49802871) — news.ycombinator.com
- [Meta, Introducing Muse (Sep 8)](https://about.fb.com/news/2026/09/introducing-muse-personal-ai-agent/) — about.fb.com
- [Yesterday's episode — Amazon blocks Muse (NEEDS REVIEW)](https://www.youtube.com/watch?v=I43BZwsC0FI) — www.youtube.com
- [flat assembler board, Jessé — AMD's RNG can't generate a 0](https://board.flatassembler.net/topic.php?t=24261) — board.flatassembler.net
- [Hacker News (235 pts)](https://news.ycombinator.com/item?id=49798204) — news.ycombinator.com
- [TechRadar, Alex Blake — Apple has added persistent 'ads' to iOS](https://www.techradar.com/phones/iphone/i-wish-apple-would-just-stop-that-crap-apple-has-added-persistent-ads-to-ios-and-its-driving-users-crazy) — www.techradar.com
- [Hacker News (489 pts)](https://news.ycombinator.com/item?id=49801939) — news.ycombinator.com
