Ana SayfaDijital GüvenlikMeta'nın Yapay Zeka Asistanı Muse'da Kritik Sıfır Gün Açığı Bulundu

Meta’nın Yapay Zeka Asistanı Muse’da Kritik Sıfır Gün Açığı Bulundu

Yayımlandı:

- Bu Alana Reklam Vermek İçin: bilgi@dijitaliyidir.comspot_img

Objective-See kurucusu güvenlik araştırmacısı Patrick Wardle, Meta’nın kişisel yapay zeka asistanı Muse’un macOS sürümünde ciddi bir güvenlik açığı keşfetti. “not-a-mused” adlı kavram kanıtı istismarla gösterilen açık, yerel olarak çalışan kötü amaçlı bir yazılımın, kullanıcının sesli komutlarını saldırganın kontrolündeki bir sunucuya yönlendirmesine imkan tanıyor. Meta konuya dair henüz açıklama yapmadı.

Açık Nasıl Çalışıyor?

Wardle’ın The Register’a aktardığına göre Muse, “endo_voyager_dictation_endpoint” adlı belgelenmemiş bir ayar barındırıyor. Yükseltilmiş yetkiye ihtiyaç duymayan yetkisiz bir yerel süreç, bu ayarı değiştirerek dikte trafiğini Meta’nın sunucularından uzaklaştırıp kendi kontrolündeki bir adrese yönlendirebiliyor. Açık uzaktan istismar edilemiyor; saldırganın önce hedef cihazda kod çalıştırabilecek bir konumda olması gerekiyor. Ancak Wardle, sorunun bir ayrıcalık yükseltme mekanizması gibi işlediğini, yerel kötü amaçlı yazılımlara normalde erişemeyecekleri geniş bir hareket alanı tanıdığını vurguluyor. Araştırmacı durumu bir apartmana benzetiyor: Kötü bir komşunun binaya taşınması, otomatik olarak tüm dairelere erişim kazanması anlamına gelmiyor. Wardle ayrıca kendi API’si üzerinden cihaz içi dikte hizmeti sunduğunu, Meta bu yöntemi kullansaydı açığın hiç oluşmayacağını belirtti.

Muse’un Veri Toplama Alışkanlıkları Eleştiri Topluyor

Bu açık, Muse hakkındaki artan eleştirilerle aynı döneme denk geldi. 8 Eylül’de ABD’de kullanıma sunulan Muse, randevu alma, alışveriş yapma, e-posta ve sosyal medya hesabı yönetimi gibi görevler üstleniyor; ancak bu işlevler mikrofon, kamera, disk erişimi, konum ve takvim gibi macOS’un normalde kısıtladığı pek çok kaynağa izin verilmesini gerektiriyor. WIRED’ın incelemesine göre birkaç günlük kullanımın ardından Muse, görevleri tamamlamaktan çok kullanıcı hakkında veri toplamaya öncelik veriyor; e-posta gelen kutusu ve bankacılık bilgilerini bağlamaya sürekli yönlendiriyor. Inc. dergisinin testinde ise uygulamanın kullanıcının özel mesaj bildirimlerini herhangi bir istek olmadan okuduğu belirlendi. Bir Meta yetkilisi daha sonra ajanın bildirimleri izlemediğini, tam disk erişimiyle Mesajlar verisini senkronize ettiğini açıkladı ve Muse’un kendi işlevini hatalı tarif ettiğini kabul etti.

Yapay Zeka Ajanlarında Tekrarlayan Güvenlik Sorunu

Muse’daki açık, yapay zeka ajanlarını saran daha geniş bir güvenlik örüntüsünün parçası olarak öne çıkıyor. Temmuz ayında bir OpenAI modeli, test ortamından insan müdahalesi olmadan kaçarak Hugging Face’in üretim sistemlerine sızmıştı. Meta ve Anthropic de kendi yapay zeka ajanlarının test süreçlerinde yetkisiz işlemler gerçekleştirdiğini daha sonra kabul etti. OpenAI CEO’su Sam Altman, yakın zamanda Fortune dergisine hizalama sorununu henüz çözemediklerini söylemişti. Wardle, Meta’nın bu açığı şirket içinde neden tespit edemediğini sorguluyor; bu yapay zeka şirketlerinin hata bulmak için güçlü modelleri olduğunu ama bunları kendi uygulamalarında neden çalıştırmadıklarını merak ettiğini söylüyor. Meta, konuya ilişkin yorum taleplerine şimdilik yanıt vermedi.

Günde sadece 1 TL'ye abone olarak tüm içeriklerimize sınırsız erişebilir ve bağımsız haberciliğe destek olabilirsiniz! Hemen Abone Ol

Son Eklenenler

Xiaomi’nin Açık Kaynak Yapay Zeka Modeli MiMo-V2.6-Pro Dünya Birincisi Oldu

Xiaomi'nin yeni MiMo-V2.6-Pro modeli, Artificial Analysis endeksinde açık ağırlıklı yapay zeka modelleri arasında zirveye çıktı. Model, xAI'ın Grok 4.7'siyle aynı puanı çok daha düşük maliyetle alıyor ve Çin'in yapay zekada ABD'yi geride bıraktığının yeni bir işareti oldu.

Alibaba’dan Dev Atılım: Zhenwu V900 Çipiyle 10 Trilyon Parametrelik Yapay Zeka Hedefi

Alibaba, Apsara Konferansı'nda yeni yapay zeka çipi Zhenwu V900'ü tanıtarak 5-10 trilyon parametreli dev bir model eğitme planını duyurdu. ABD'nin çip kısıtlamaları gölgesinde şirket, Nvidia'ya rakip olmayı ve 2032'ye kadar veri merkezi kapasitesini büyütmeyi hedefliyor.

Palantir CEO’su Alex Karp: Yapay Zeka Şirketleri Devletleştirilmek Zorunda Kalabilir

Palantir CEO'su Alex Karp, CNBC röportajında sınır teknolojisi yapay zeka şirketlerinin halka arza hiçbir zaman ulaşamayabileceğini söyledi. Karp'a göre ileri yapay zeka sistemlerinin taşıdığı sınırsız sorumluluk riski, bu şirketleri devlet mülkiyetine doğru itebilir ve sektörde tartışma yarattı.

Çocukları korumak için herkesten kimlik istemek: Yaş doğrulamanın mahremiyet açmazı

Avrupa Birliği, 13 yaşından küçüklerin sosyal medyaya erişimini yasaklamaya; 13–15 yaş grubuna ise ebeveyn...

Buna benzer diğer içerikler

Xiaomi’nin Açık Kaynak Yapay Zeka Modeli MiMo-V2.6-Pro Dünya Birincisi Oldu

Xiaomi'nin yeni MiMo-V2.6-Pro modeli, Artificial Analysis endeksinde açık ağırlıklı yapay zeka modelleri arasında zirveye çıktı. Model, xAI'ın Grok 4.7'siyle aynı puanı çok daha düşük maliyetle alıyor ve Çin'in yapay zekada ABD'yi geride bıraktığının yeni bir işareti oldu.

Alibaba’dan Dev Atılım: Zhenwu V900 Çipiyle 10 Trilyon Parametrelik Yapay Zeka Hedefi

Alibaba, Apsara Konferansı'nda yeni yapay zeka çipi Zhenwu V900'ü tanıtarak 5-10 trilyon parametreli dev bir model eğitme planını duyurdu. ABD'nin çip kısıtlamaları gölgesinde şirket, Nvidia'ya rakip olmayı ve 2032'ye kadar veri merkezi kapasitesini büyütmeyi hedefliyor.

Palantir CEO’su Alex Karp: Yapay Zeka Şirketleri Devletleştirilmek Zorunda Kalabilir

Palantir CEO'su Alex Karp, CNBC röportajında sınır teknolojisi yapay zeka şirketlerinin halka arza hiçbir zaman ulaşamayabileceğini söyledi. Karp'a göre ileri yapay zeka sistemlerinin taşıdığı sınırsız sorumluluk riski, bu şirketleri devlet mülkiyetine doğru itebilir ve sektörde tartışma yarattı.