메타 뮤즈의 심각한 0-day 취약점 발견
원제 Meta’s Muse has a serious 0-day
106 포인트댓글 48

Key Point
보안을 강조하며 출시한 AI 어시스턴트가 기본적인 설계 결함으로 완전히 장악될 수 있는 점이 AI 에이전트 보안의 현주소를 보여준다.
핵심 요약
- 메타의 AI 어시스턴트 뮤즈에서 로컬 앱이나 터미널 명령이 계정에 완전한 접근권한을 얻을 수 있는 0-day 취약점이 발견됐다.
- 공격자는 뮤즈의 음성 변환 서버 주소를 자신의 엔드포인트로 변경해 사용자 인증 토큰을 탈취할 수 있다.
- 메타는 뮤즈를 서비스 간 고도의 권한 접근이 필요한 구조로 설계했으나, 앱이 모든 미공개 설정을 수정할 수 있도록 허용했다.
- 취약점 공개 12시간 후 메타가 핫픽스를 배포했고, 아마존은 같은 시점 뮤즈를 차단하기 시작했다.
- macOS는 기본적으로 로컬에서 음성 처리를 하는 안전한 방식을 제공했지만, 메타는 클라우드 기반 구조를 선택했다.