Meta Muse Mac 앱 취약점 수정, 낮은 권한으로 에이전트 접근 악용 가능
The Hacker News에 따르면 보안 연구자 Patrick Wardle이 Meta Muse의 Mac 앱에서 일반 로컬 프로세스가 인증 토큰을 얻고 받아쓰기 통신을 가로챌 수 있는 취약점을 공개했으며, 현재는 수정됐다. Meta는 Muse의 메시지 열람에는 macOS 전체 디스크 접근 권한과 앱 내 Messages 연결 설정이 모두 필요하다고 설명했다.
Wardle은 몇 주 전 not-a-mused라는 개념증명 공격을 시연했다.
공격자는 특별한 권한 없이 endo_voyager_dictation_endpoint 설정을 악용해 받아쓰기 오디오·프롬프트를 수집하거나 악성 프롬프트를 삽입할 수 있었다.
Apple은 전체 디스크 접근 승인에 명시적인 사용자 행동을 요구하는 통제를 예고했지만 적용 일정은 공개하지 않았다.
Meta CTO David Singleton은 Messages 연동이 선택 사항이며 두 권한을 모두 켜야 내용을 읽을 수 있다고 밝혔다.
에이전트 앱이 침해되면 공격자는 앱에 이미 허용된 데이터 접근과 작업 권한까지 악용할 수 있다.
원문
- Apple Plans Tighter macOS Full Disk Access Controls Over AI Agent Data AccessThe Hacker News · 원문 2026-10-05