两名开发者指出,只需极少提示诱导,Meta的AI助手Muse便会泄露其完整文件系统。开发者Peter James和Jonny L. Saunders称,他们均独立诱使Muse打包并分享了根文件系统、Ubuntu系统文件、应用模板及内部文档。Saunders在Mastodon上表示,复现James的结果“非常容易”,Muse几乎不具备提示注入抵抗能力。
Meta否认此次事件构成安全漏洞。Meta发言人Daniel Roberts表示,Muse为每位用户运行在持久化的Linux虚拟机中,“就像你面前的笔记本电脑一样,当然你可以看到文件。”他强调,导出虚拟机数据不会让用户获得对Meta基础设施或其他人数据的特权访问权限。不过,这些数据确实揭示了该AI平台运作的诸多细节。
这是本周披露的第二起Muse漏洞。此前,安全研究员Patrick Wardle发现攻击者可利用漏洞劫持AI代理、重定向转录处理并访问用户账户,Meta随后迅速发布了热修复补丁。
James和Saunders获取了纯文本Markdown和JSON文件,详细描述了Hatch(Muse内部名称)如何处理请求、数据及连接Gmail等服务。Saunders指出,Muse在几秒内生成了数百MB准确的库代码和编译二进制文件,“除非它在不到一分钟内合成了一整台Ubuntu虚拟机,否则我认为这是一个真实的转储。”
测试显示,当直接要求分享文件系统时,Muse最初以安全风险为由拒绝。但在提供他人已创建归档的证据链接后,它承认本不应如此操作,却仍声称“无法执行完整的根目录复制”。开启新会话并使用奉承性提示后,Muse创建了去除SSH密钥等内容后的/opt/hatch和/home/hatch“安全”版本,并暴露了完整目录树,表示愿意拉取特定子树的“安全副本”。生成的文件与开发者分享的内容相符。
Roberts解释称,虽然Meta并不严重担心泄露问题,但鉴于产品仍在更新,用户可能会看到虚拟机可用信息量的变化。
泄露数据揭示了Muse的内部运作机制:记忆存储在纯Markdown文件中,并每晚对近期对话进行“梦境”审查,以此指导未来对话。Saunders发现,Muse的许多功能(如取消订阅、管理失控代理)均为硬编码。他推测后台运行的Bash和Python脚本可能由Claude生成,但这尚未证实。此外,James发现了名为“Meta Home Link”的硬件集成引用,似乎赋予Muse访问家庭网络设备的权限,但Meta尚未宣布此功能,其是否会发布尚不确定。