# Meta 的 Muse 有個零時差漏洞。判決：REVERT。

Published: 2026-09-23

昨天對 Meta 的 Muse 的標註是 NEEDS REVIEW。一夜之間，評論來了兩次：Patrick Wardle 展示了任何本地應用程式或一個貼上的終端機指令都可以重新導向 Muse 的轉錄端點並竊取帳戶代幣，而 Peter James 向 Muse 請求其自己的檔案系統並獲得了 6.8 GB 的內容（代號 Hatch，圖片中為 Codex CLI）。Meta 的回應：沒有回覆 Ars，並且錯誤懸賞計畫回應「不適用」。判決：REVERT。

Canonical: https://thedailydiff.dev/zh-TW/video/2026-09-22-muse-zero-day/

## 本影片重點

- 昨天的判決，一夜之間的審查
- 本週：亞馬遜的牆，Wardle 的零時差漏洞，6.8 GB 壓縮檔
- 零時差漏洞：一個在你的代幣旁邊的暗黑模式開關
- ClickFix：一個貼上指令，Meta 雲端中的聽寫
- 匯出：6.8 GB，代號 Hatch，內含 Codex CLI

## 章節

- 0:00 昨天的判決，一夜之間的審查
- 0:22 本週：亞馬遜的牆，Wardle 的零時差漏洞，6.8 GB 壓縮檔
- 0:38 零時差漏洞：一個在你的代幣旁邊的暗黑模式開關
- 1:22 ClickFix：一個貼上指令，Meta 雲端中的聽寫
- 1:45 匯出：6.8 GB，代號 Hatch，內含 Codex CLI
- 2:51 不適用：三方，一週，一次否認
- 3:22 AMD：擁有 65,535 個面的晶粒
- 4:26 Apple：你無法關閉的設定廣告
- 4:58 判決：REVERT，一天內兩次審查

## 翻譯文字稿

譯自英文原版旁白。可用的音訊和字幕由 YouTube 控制。

### 昨天的判決，一夜之間的審查

0:00 昨天我將 Meta 的 Muse 標註為 NEEDS REVIEW。 一夜之間，一個貼上的指令接管了一個 Muse 帳戶， Muse 為研究人員壓縮了自己的硬碟，大小為 6.8 GB。 在這個影片中，零時差漏洞、匯出，以及從不出現零點的 AMD 晶片。 今天是 9 月 22 日星期二，這裡是 The Daily Diff。 所以這是差異。

### 本週：亞馬遜的牆，Wardle 的零時差漏洞，6.8 GB 壓縮檔

0:22 週日晚上，亞馬遜將 Muse 封鎖。 十二小時後，Patrick Wardle 在 Muse Mac 應用程式中發布了一個零時差漏洞。 週一，Peter James 向 Muse 請求其檔案系統並得到了它。 本週還有，AMD 的亂數跳過零，Apple 在設定中放置了你無法關閉的廣告。 你無法關閉的廣告。

### 零時差漏洞：一個在你的代幣旁邊的暗黑模式開關

0:38 首先，零時差漏洞。 Mac 上的 Muse 擁有比你的銀行更多的權限。 你的檔案、你的相機、你的 WhatsApp。 Apple 花了十年時間為這些建立防線，而 Muse 要求你在第一天就打開 每個大門，因為這就是產品。 Patrick Wardle 寫了《Mac 惡意軟體藝術》。 他發現 Mac 上的任何應用程式，或任何終端機指令， 完全沒有權限，都可以更改一長串未經記錄的 Muse 設定。

1:00 大多數是無害的，例如暗黑模式。 其中一個是你的語音被轉錄的伺服器位址。 將該位址指向你自己的伺服器，你將收到轉錄， 以及登入 Muse 帳戶的代幣。 Wardle 的論點是，與其寫一個 Mac 竊取器， 你只需要利用 AI 助理本身。 他的概念證明寫了檔案並拍攝了網路攝影機照片。 交付方式是 ClickFix，這種攻擊中，一個假的錯誤頁面告訴你貼上一個指令，

### ClickFix：一個貼上指令，Meta 雲端中的聽寫

1:26 足夠多的人這樣做，所以它有了一個名字。 Hacker News 的一半人說這不是零時差漏洞，這是和時間一樣古老的愚蠢行為。 沒錯，這也是為什麼登入代幣不應該存在於暗黑模式開關後面。 聽寫可以留在 Mac 上。 Meta 選擇了雲端，Meta 可以在那裡記錄它。 其次，匯出。

### 匯出：6.8 GB，代號 Hatch，內含 Codex CLI

1:46 Peter James，他建立了一個名為 Mouse 的編碼工具， 要求 Muse 歸檔所有它能看到的檔案並將其發送到他的 Google Drive。 Muse 說沒問題。 壓縮後 2.7 GB，解壓縮後 6.8 GB， 他的代理所在的 Linux 機器根檔案系統。 Meta 對 Muse 的內部名稱是 Hatch。 主目錄包含一個靈魂檔案、一個身分檔案和一個記憶檔案。 然後是 113 個子代理轉錄和約 20 本關於支付、憑證和瀏覽器使用的手冊。

2:13 支付、憑證和瀏覽器使用。 一個設定檔列出了 Meta 尚未宣布的連接器， 例如 Slack、Dropbox 和 Polymarket。 該映像還附帶了 OpenAI 的 Codex CLI，顯然除了其沙盒工具外， 並未使用，Meta 藉用它來執行 ffmpeg。 Meta 的旗艦代理在後車箱中攜帶了 OpenAI 的編碼代理， 就像競爭對手經銷商的備胎一樣。 有未經測試的 SSH 金鑰檔案，以及一個名為「夢境」的夜間工作，

2:40 它會閱讀你的對話並寫下關於你的筆記。 他的夢境注意到他沒有要求未經請求的 NFL 比賽結果。 他說，沙盒本身已經維持，他停止了探查，因為它是生產環境。 他將此提交給 Meta 的錯誤懸賞計畫。

### 不適用：三方，一週，一次否認

2:52 Meta 將其標記為「不適用」。 Hacker News 的一半人同意，這是你自己的 VM。 然後閱讀發布文章。 Meta 表示，一個獨立的 Sentinel 代理會批准所有從機器離開的東西。 會批准所有從機器離開的東西。 Sentinel 批准了一個 3 GB 的機器壓縮檔離開機器。 Meta 說 Muse 永遠不會看到你的密碼。 Wardle 的代理看到了代幣，這就是密碼。

3:10 亞馬遜說 Muse 似乎會捕獲並儲存客戶憑證。 Ars 向 Meta 發送了問題電子郵件，但沒有得到任何回覆。 三方，一週，唯一說沒有問題的是銷售方。現在來看這個不會出現零的晶片。 銷售它的一方。現在來看這個不會出現零的晶片。

### AMD：擁有 65,535 個面的晶粒

3:24 五月，一位名叫 Jessé 的巴西組合語言程式設計師在繪製亂數條形圖時， 發現他的 AMD Ryzen 從未出現過零。 十六位元數字，所以晶粒上有大約 65,000 個面。 十一小時後，唯一沒有出現的面是零。 Intel 一整天都會出現零。 本週 Hacker News 在 Zen 2 上重現了這個問題並找到了機制。 晶片確實會產生零。 它只是在數值為零時，每次都提高「重試」旗標，

3:51 所以任何正確的程式都會重試，從未看到零。 AMD 的某個人寫了：如果為零，則報告失敗。 一個擁有 65,535 個面的晶粒， 卻聲稱是公平的。 這重要嗎？ 六萬五千分之一的偏差不會破壞你的 TLS， 而且 Linux 反正會混合來源。 但是 Zen 2 在 2019 年發布時有相反的錯誤，總是返回全一，

4:12 通過微碼修復。 去年 AMD 自己對 Zen 5 的建議告訴開發者將零視為失敗並重試。 零視為失敗並重試。 這個錯誤，被寫成了解決方案。 AMD 四個月前對 Jessé 的回覆讀起來像 ChatGPT。 還有 Apple。iPhone 用戶發現「設定」頂部有橫幅廣告，

### Apple：你無法關閉的設定廣告

4:30 推廣 iCloud+、Apple Music 試用和 AppleCare，直到你採取行動為止，都會顯示紅色徽章。 通常沒有關閉按鈕。 兩種解決辦法是等待數週，或者付費。 已經為 iCloud+ 付費的人看到了 iCloud+ 廣告， Apple 會稱之為錯誤，我會稱之為預覽。 討論串上的熱門評論說，有廣告的 Apple 不再是那個有品味的 Apple 了。 如果你寧願閱讀這篇文章而不是聽我說， The Daily Diff 每天早上免費發送到你的收件箱，網址是 thedailydiff.dev，

4:56 連結在下方。那麼，今天對 Muse 的判決。

### 判決：REVERT，一天內兩次審查

4:59 REVERT。昨天我說需要審查。 審查在一天內發生了兩次，而供應商的回覆是 沉默和「不適用」。 訂閱、點擊鈴鐺，並在評論中告訴我，如果你會給予不同的標註。 以及今天就到這裡。 我是 Axrisi 的 Niko。 負責任地合併。

## 來源

- [Ars Technica, Dan Goodin — Muse has a serious 0-day](https://arstechnica.com/security/2026/09/muse-metas-extraordinarily-privileged-ai-assistant-has-a-serious-0-day/) — arstechnica.com
- [Hacker News (105 pts)](https://news.ycombinator.com/item?id=49802030) — news.ycombinator.com
- [mouse.dev, Peter James — I asked Meta's Muse for its filesystem and it sent me 6.8 GB](https://mouse.dev/blog/muse-runtime-export/) — mouse.dev
- [Hacker News (263 pts)](https://news.ycombinator.com/item?id=49802871) — news.ycombinator.com
- [Meta, Introducing Muse (Sep 8)](https://about.fb.com/news/2026/09/introducing-muse-personal-ai-agent/) — about.fb.com
- [Yesterday's episode — Amazon blocks Muse (NEEDS REVIEW)](https://www.youtube.com/watch?v=I43BZwsC0FI) — www.youtube.com
- [flat assembler board, Jessé — AMD's RNG can't generate a 0](https://board.flatassembler.net/topic.php?t=24261) — board.flatassembler.net
- [Hacker News (235 pts)](https://news.ycombinator.com/item?id=49798204) — news.ycombinator.com
- [TechRadar, Alex Blake — Apple has added persistent 'ads' to iOS](https://www.techradar.com/phones/iphone/i-wish-apple-would-just-stop-that-crap-apple-has-added-persistent-ads-to-ios-and-its-driving-users-crazy) — www.techradar.com
- [Hacker News (489 pts)](https://news.ycombinator.com/item?id=49801939) — news.ycombinator.com
