ARK. 1 · 1 min czytaniaPodatności ·

Asystent AI dla macOS z luką zero-day, na którą nie ma poprawki

Nowy asystent AI dla macOS ma niezałataną lukę: dowolna lokalna aplikacja albo polecenie w terminalu może sięgnąć po token uwierzytelniający użytkownika w jego koncie asystenta.

Karta wpisu: Asystent AI dla macOS z luką zero-day, na którą nie ma poprawki

Nowy asystent AI dla macOS ma lukę zero-day, na którą nie ma jeszcze poprawki. Dowolna zainstalowana aplikacja albo polecenie wpisane w terminalu może sięgnąć po token, który uwierzytelnia użytkownika w jego koncie asystenta. Dodatkowo każda lokalna aplikacja lub wykonany kod, niezależnie od przyznanych uprawnień systemowych, może zmieniać długą listę nieudokumentowanych ustawień. Większość z nich jest niegroźna, na przykład tryb ciemny, ale jedno pozwala zmienić punkt końcowy, w którym odbywa się transkrypcja.

Kogo dotyczy

Aplikacja działa na macOS, wersji dla Windows nie ma. Ryzyko dotyczy osób, które uwierzytelniły asystenta w swoich usługach i połączyły go z komunikatorem, pocztą, kalendarzem oraz mediami społecznościowymi, a w systemie przyznały mu dostęp do zapisu plików, mikrofonu, kamery i lokalizacji. Asystent znosi domyślne zabezpieczenia systemu, które od lat blokują zainstalowanym aplikacjom i poleceniom z terminala dostęp do tych zasobów. Narzędzie działa w imieniu użytkownika: rezerwuje terminy, wypełnia formularze, robi zakupy i tworzy dokumenty.

TAB. 2

Źródła

1
Ars Technica Security — Muse, Meta's extraordinarily privileged AI assistant, has a serious 0-dayarstechnica.com
TAB. 3

Powiązane

3
21.09.2026PodatnościArctic Wolf: 65 procent incydentów zaczyna się od zdalnego dostępu
19.09.2026PodatnościSolarWinds łata CVE-2026-28326 w Access Rights Manager, zdalny kod bez logowania
19.09.2026PodatnościOrkes Conductor: luka CVE-2026-58138 atakowana w sieci, poprawka w wersji 3.30.2

Wszystkie wpisy →

Blog 24/7
22.09Asystent AI dla macOS z luką zero-day, na którą nie ma poprawkiarstechnica.com22.09Ponad milion maili od fałszywej kadry kierowniczej z fakturą na blisko 50 tys. dolarówsekurak.pl21.09GreyNoise: luki w WordPressie, Ubiquiti i Zyxel w kampanii kradzieży tysięcy dokumentówcybersecuritydive.com21.09Fałszywy SMS klika 29,4 proc. pracowników, e-mail tylko 4,5 procdobreprogramy.pl21.09Ponad 100 fałszywych stron sprzedaje subskrypcje AI, ceny do ponad 2000 dolarów roczniemalwarebytes.com21.09TASK#STOMP: backdoor na Windows zbiera dokumenty firmowe i hasła Wi-Fihelpnetsecurity.com21.09Microsoft wycofuje logowanie SMS w Entra ID od lutego 2027bleepingcomputer.com21.09Rust ostrzega: napastnicy wabią opiekunów pakietów na rozmowy wideosecurityweek.com21.09Irlandzki organ ochrony danych nakłada 403 mln euro kary na Google za dane o lokalizacjihelpnetsecurity.com21.09Ponad 30 000 urządzeń zarażonych przez fałszywe rozmowy o pracęhelpnetsecurity.com