Sicherheitsforscher Patrick Wardle hat gezeigt, wie sich Metas KI-Agent Muse auf dem Mac über eine undokumentierte Einstellung kapern lässt – inklusive Diktat-Mitschnitt, Prompt-Injection und geklautem Login-Token. Meta hat binnen eines Tages gepatcht, streitet aber weiter darüber, wie gefährlich die Lücke wirklich war. Fast zeitgleich legte Meta offen, dass jeder Muse-Nutzer einen kompletten Ubuntu-Rechner in der Cloud bekommt.
Kostenloses Erstgespräch — herstellerneutral, direkt aus dem Rheintal.
Wie sicher ein KI-Agent ist, entscheidet nicht die Architektur auf der Folie, sondern die Summe der Rechte, die du ihm gibst.
Der macOS-Sicherheitsforscher Patrick Wardle hat am 21. September einen Proof-of-Concept veröffentlicht, mit dem sich Metas KI-Agent Muse auf dem Mac übernehmen liess: Eine undokumentierte Einstellung namens endo_voyager_dictation_endpoint legt fest, wohin diktierte Prompts geschickt werden — und jedes Programm, das unter deinem Benutzerkonto läuft, konnte sie ohne zusätzliche Rechte umbiegen. Meta hat die Möglichkeit laut 9to5Mac binnen rund eines Tages per Hotfix entfernt, bestreitet aber bis heute, dass es sich um einen Remote-Exploit handelte.
Zeigt die Einstellung auf einen Server des Angreifers, landen Sprachaufnahme und Text dort statt bei Meta. Das reicht laut Wardles eigener Dokumentation für drei Dinge: diktierte Prompts mitlesen, eigene Anweisungen einschleusen (Prompt Injection — der Agent hält den fremden Befehl für deinen) und das Auth-Token abgreifen, mit dem sich Muse anschliessend direkt fernsteuern lässt. Muse stellt über 50 Kommandos bereit; sein Proof-of-Concept bildet nur einen Teil davon nach.
Weil das Token geräteübergreifend gilt, blieb es nicht beim Mac: Gegenüber The Hacker News schilderte Wardle, wie er damit die Muse-App auf seinem eigenen iPhone anwies, den Standort zu melden und einen Bluetooth-Scan der Umgebung zu fahren.
Genau hier liegt der Streit. Wardles Begleittext sagt selbst unmissverständlich: «This is a local attack» — ein Angreifer muss bereits Code auf deinem Mac ausführen können. Das ist Metas Argument. Wardles Gegenargument ist der Lieferweg: Per — der Masche, bei der dich eine präparierte Website dazu bringt, einen einzigen Befehl ins Terminal zu kopieren — lässt sich genau dieser erste Schritt aus der Ferne erledigen. Laut 9to5Mac ist ClickFix inzwischen der häufigste Weg, wie Macs überhaupt infiziert werden.
Unangenehm für Meta: Wardle meldete die Lücke nicht vorab, sondern ging direkt an die Öffentlichkeit — obwohl Meta für Muse laut 9to5Mac eine Bug-Bounty von bis zu 300'000 Dollar ausgelobt hat und Mark Zuckerberg den Agenten als «von Grund auf auf Datenschutz und Sicherheit ausgelegt» bewirbt. Sein Rat fällt entsprechend knapp aus: gar nicht erst installieren. Ruhig war die Startphase ohnehin nie — Amazon sperrte Muse aus seinem Shop aus, und Meta räumte ein, sich bei OpenClaw bedient zu haben.
Fast zeitgleich legte Meta die andere Hälfte der Geschichte offen — freiwillig. David Singleton, VP Engineering bei Meta Superintelligence Labs und früher CTO von Stripe, erklärte auf X, dass jeder Muse-Nutzer gratis einen vollwertigen Cloud-Rechner mit eigenem Ubuntu-Image bekommt: Software installieren, Code kompilieren, im Web surfen. Die «Muse Secure VM» kapselt den Arbeitsbereich ab, Nutzer und Agent arbeiten in einer «Runtime Cell», ein «Sentinel»-Prozess ausserhalb der Zelle überwacht sensible Aktionen, Passwörter liegen gar nicht erst darin.
Die Transparenz ist Absicht: Im Library-Tab steckt ein Datei-Explorer, in dem jede Datei bis hinunter zu den Debian-Systemdateien sichtbar ist. The Verge berichtet, dass Muse das komplette Dateisystem inzwischen auf Zuruf als ZIP zusammenpackt, nach eigener Angabe mit entfernten Geheimnissen. Tags zuvor hatte derselbe Agent das noch unter Verweis auf Sicherheitsbedenken verweigert. Metas Nat Friedman nennt die Offenlegung schlicht «intended behavior».
Muse ist diesen Monat in den USA gestartet, die Desktop-App gibt es bisher nur für macOS. Über 500'000 Nutzer in der ersten Woche und Platz 1 im Apple App Store zeigen aber, wohin die Reise geht — und die Lehre lässt sich schon jetzt mitnehmen: Ein Agent ist nur so sicher wie die Summe der Rechte, die du ihm gibst. Mail, Kalender, Dateien, Mikrofon, Kamera, Standort — wer diese Bündelung einmal übernimmt, muss keine einzige macOS-Schutzschicht mehr knacken. Wardle rechnet damit, dass in Muse noch weitere Zerodays gefunden werden.
Google hat am 24. September 2026 Live Avatar für Gemini 3.8 Live vorgestellt: animierte Gesichter, die nahezu in Echtzeit zuhören, sehen und sprechen. Die Avatare beherrschen 97 Sprachen samt passender Lippenbewegungen und rufen Werkzeuge im Hintergrund auf, ohne das Gespräch zu unterbrechen. Verfügbar ist die Funktion vorerst nur für Unternehmen in Gemini Enterprise.