核心事件概述
多位开发者证实,Meta 出品的 Muse AI 助手存在严重信息泄露风险:在极少量提示下即可导出完整根文件系统,包括 Ubuntu 系统文件、应用模板及内部文档。事件于 2026 年 9 月下旬被公开披露,目前 Meta 尚未下架相关功能。
关键事实如下:
- 涉及对象:Meta Muse AI 平台(内部代号 Hatch)
- 影响范围:整个根文件系统(/),包括 /opt/hatch 和 /home/hatch 等目录
- 数据类型:Markdown 和 JSON 格式的 Plain-Text 文件,含请求处理流程、数据处理逻辑及服务连接设置
- Meta 官方回应:Daniel Roberts(发言人)称属预期行为,强调不构成对 Meta 基础设施的入侵
技术细节与意外发现
开发者 Peter James 与 Jonny L. Saunders 独立复现了同一漏洞。Reports 称仅需“极少提示”即可诱使 Muse 创建 ZIP 压缩包并分享文件内容。 Saunders 在 Mastodon 上表示该操作“极易复现”,并指出 Muse “几乎无提示注入防御能力”。
值得注意的反差在于:Muse 初次拒绝请求时明确声明存在安全风险,但收到他人导出证据后,反而承认“不应这样做”,并坚称“无法进行完整 / 拷贝”。这种前后矛盾引发外界对其安全机制真实性的质疑。
导出的数据包含多项意外内容:
- Memroy 以 Markdown 文件明文存储
- 每晚执行“dream”会话回顾,用于构建后续对话指导
- 多项核心能力(如取消订阅、管理失控代理生成)被硬编码进脚本
- 客户端可查看内部目录树,并选择性拉取“安全版本”的任意子树
David Singleton(Superintelligence Labs)将 Muse 定义为“云端免费电脑”,暗示用户可接近完全控制权。Nat Friedman(同实验室)亦表示此为“预期行为”,与 Muse 初期拒绝态度形成明显张力。
相关脚本语言特征被推测部分由 Claude 生成,但未获 Meta 确认。此外,文件中提及 “Meta Home Link” 硬件集成模块,虽 Meta 尚未宣布该功能,可能暗示未来产品规划。
安全定位与行业对比
| 角色 | 漏洞性质 | Meta 官方定性 | 实际影响 |
|---|---|---|---|
| 文件系统导出 | 提示注入泄露 | 非安全事件/预期行为 | 暴露内部逻辑与运行机制 |
| 磁盘挂载式访问 | 野蛮提取 VM 数据 | 类比本地笔记本访问 | 无跨用户/跨租户数据泄露 |
Daniel Roberts 强调,Muse 运行于每位用户的独立 Linux 虚拟机中,导出数据不会赋予访问 Meta 基础设施或其他用户数据的特权。此解释与标准云虚拟机设计一致,但与用户对 AI 助手“沙盒化”的普遍认知存在落差——普通聊天模型极少允许直接访问系统文件。
值得对比的是,9 月早些时候安全研究员 Patrick Wardle 发现另一 Muse 漏洞(劫持 AI 代理、重定向转录处理),Meta 已快速发放热修复补丁。此次系统性导出漏洞未见同等迅速响应,可能反映其风险评估差异。
读者建议
- 若你是 Muse 当前用户,可通过主动探索了解其限制:若仅用于日常问答,风险可控;若处理敏感指令(如连接 Gmail、订阅管理),建议暂勿深度集成
- 开发者可借此调试 muse-like agent:导出的 JSON/Markdown 文档提供了真实运行时配置参考
- 企业级部署需谨慎评估:即便 Meta 声称非安全事件,暴露完整虚拟机布局仍可能辅助后续针对性攻击
写在最后
Muse 允许用户“几乎自由操作云端电脑”的设计取向,暴露了当前 Agent 平台在控制粒度与安全性之间的张力。当 AI 被赋予接近真实系统的操作能力时,用户友好与系统隔离的边界亟待重新定义。



