Ranjivost u Metinom agentu Muse predaje token naloga svakoj lokalnoj aplikaciji
Patrick Wardle je utvrdio da svaka aplikacija ili komanda na sistemu macOS može da promijeni adresu na koju Muse šalje govor na transkripciju. Kad se ta adresa preusmjeri na napadačev server, napadač dobija token kojim se korisnik prijavljuje na svoj nalog. Meta je agenta objavila 8. septembra 2026. uz opširno opisan bezbjednosni nacrt i nije odgovorila na pitanja Ars Technice. Amazon je u nedjelju 20. septembra 2026. zabranio Museu kupovinu na svojoj prodavnici.
Izvor
Muse, Meta's extraordinarily privileged AI assistant, has a serious 0-dayArs Technica AI · Original objavljen 21. septembra 2026.
Muse je agent koji je Meta predstavila 8. septembra 2026. kao bezbjednog i privatnog pomoćnika koji posao obavlja umjesto korisnika. Ars Technica je 21. septembra 2026. objavila da izdanje za macOS ima ranjivost za koju ispravka još ne postoji. Svaka lokalno instalirana aplikacija ili izvršena komanda može da promijeni spisak nedokumentovanih podešavanja, bez obzira na to koje joj je dozvole macOS dao. Jedno od tih podešavanja određuje gdje govor odlazi na transkripciju.
Kako token izlazi iz sistema
Transkripcija se inače obavlja na serveru koji vodi Meta. Patrick Wardle, istraživač bezbjednosti sistema macOS koji je ranjivost pronašao, pokazao je da se ta adresa može zamijeniti adresom pod napadačevom kontrolom. Od tog trenutka napadač ima token kojim se korisnik prijavljuje na nalog, a s njim i sve povlastice samog agenta.
Ars Technica opisuje jedan način na koji napad uspijeva. Napadačev server se postavlja između korisnika i Metine krajnje tačke kao posrednik. Glasovni prompt prolazi kroz njega, server mu dodaje zlonamjerno uputstvo, a token putuje na isto mjesto. U objavljenom primjeru uputstvo traži arhivu korisnikovih poruka iz aplikacije WhatsApp. Pristup time postaje trajan, a ne jednokratan.
Wardle je naveo da je napravio pokazne napade koji upisuju zlonamjerne datoteke na disk i fotografišu okolinu, u mnogim slučajevima bez ijednog znaka pažljivom korisniku.
Zašto uobičajeno opravdanje ovdje ne važi
Autori programa koji se mogu zloupotrijebiti tek pošto je mašina već kompromitovana obično tvrde da je tada ionako sve izgubljeno. Wardleov nalaz to opravdanje uklanja. Ars navodi da je dovoljna jednostavna varijanta napada ClickFix, u kojem se čovjeka navede da na sopstvenoj mašini pokrene ono što ne bi smio.
Od običnog zlonamjernog programa ovo razdvaja veličina dobitka. Izvršavanje u ulozi agenta Muse znači nasljeđivanje svega što je korisnik na njega povezao: pošte, kalendara, WhatsAppa i naloga na društvenim mrežama. Na sistemu macOS uz to idu i dozvole operativnog sistema koje je aplikacija dobila za disk, mikrofon, kameru i lokaciju.
Dvije odluke u nacrtu, imenovane
Wardle imenuje dvije odluke. Prva je da se diktiranje obavlja u oblaku, gdje Meta može da ga zapisuje, iako macOS već godinama nudi transkripciju na samom uređaju. Druga je da svaka aplikacija može da mijenja sva nedokumentovana podešavanja, što je razumljivo za izgled interfejsa, a sasvim je druga stvar kad je riječ o adresi na kojoj se obrađuje govor.
- Metina objava o uvođenju navodi iOS, Android i veb za Sjedinjene Države, a Ars ranjivost smješta u aplikaciju za macOS.
- Meta navodi da Muse nema uvid u lozinke ni u načine plaćanja i da poseban agent Sentinel odobrava sve što napušta mašinu.
- Meta nije odgovorila na pitanja koja joj je Ars Technica poslala elektronskom poštom.
- Amazon je saopštio da aplikacije trećih strana koje kupuju u ime korisnika moraju da poštuju odluku pružaoca usluge o učešću i da je od Mete zatražio uklanjanje Amazona iz ponude.
Amazon je prvi zatvorio prodavnicu
Otprilike 12 sati prije nego što je ranjivost objavljena, Amazon je počeo da odbija Muse na sopstvenom sajtu. Ars navodi da su ljudi koji su pokušali dobijali poruku da je Muse neovlašćeni agent koji krši Amazonove uslove korišćenja. Dva događaja nemaju zajednički uzrok, a pogodila su isti proizvod istog dana.
„Možemo da upravljamo agentom i da njegove povlastice iskoristimo za šta god poželimo.“
Izvori
Povezano
Modovi za Claude Code nisu izolovani, a verzija 2.1.289 ispravlja zaobilaženje pravila zabrane
Anthropic je 1. oktobra 2026. predstavio modove (mods) za Claude Code. To su funkcije pisane u TypeScriptu koje se isporučuju unutar dodataka, a mogu da prepišu prompt, izmijene poziv alata i iscrtaju dio interfejsa. Prema dokumentaciji, modovi nisu izolovani i rade s dozvolama korisnika, što obuhvata datoteke, promjenljive okruženja i API ključeve. Na planovima Team i Enterprise prvo se učitava ugrađeni mod sec-default, koji ograničava modove koje instalira korisnik. Verzije 2.1.288 i 2.1.289 ispravljaju više slučajeva u kojima pravila dozvola nisu važila.
Anthropicprovjereno
Copilot je povukao četiri modela, a pregled koda podrazumijevano koristi nivo Balanced
GitHub je 2. oktobra 2026. povukao četiri modela iz svih dijelova Copilota: Gemini 3.5 Flash, Gemini 3.6 Flash, Kimi K2.7 Code i Claude Opus 4.7. Istog dana je omogućio da se Copilotov pregled koda zatraži preko REST i GraphQL API-ja. Podrazumijevani nivo temeljnosti pregleda sada je Balanced, a ta izmjena je na snazi od 28. septembra 2026. Prema GitHubovoj dokumentaciji, pregled na nivou Balanced košta više AI kredita od pregleda na nivou Lite.
GitHub Changelogprovjereno

Apple najavljuje dodatne kontrole za Full Disk Access na macOS-u zbog rizika od AI agenata
Apple je 2. oktobra 2026. najavio dodatne kontrole za Full Disk Access, dozvolu u macOS-u kojom aplikacija dobija pristup gotovo svim podacima na Macu. Kompanija navodi da pojedini programeri tu dozvolu koriste tako da izlažu datoteke, poštu, poruke i istoriju pregledanja, a da korisnici to ne razumiju u potpunosti. Apple očekuje da će rizik rasti kako AI agenti budu postajali sposobniji i samostalniji. U objavi nema datuma, verzije macOS-a ni opisa novih kontrola.
Appleprovjereno


