Metas KI-Assistent Muse hat eine ernste 0-Day-Schwachstelle, berichtete Ars Technica am 21. September – eine Offenlegung, die weniger den Fehler selbst in den Mittelpunkt rückt als den Ort, an dem er sitzt.
Muse ist, so die Darstellung von Ars Technica, ein außerordentlich privilegierter Assistent. Er ist dort verdrahtet, wo in Metas Produkten Nachrichten, Konten und verbundene Dienste zusammentreffen – genau dort, wo ein Angreifer sein möchte. Ein Assistent, der Kontext lesen, im Namen des Nutzers handeln und zwischen Apps wandern kann, ist aus demselben Grund nützlich wie gefährlich: Die Rechte, die ihn hilfreich machen, sind die Rechte, die einen einzelnen Defekt folgenschwer machen. Der Radius eines Assistentenfehlers wird in Konten gemessen, nicht in Fenstern.
Der Bericht kommt nach einem Monat unbequemer Fragen zur Reichweite von Muse. Bereits am 19. September sorgte der Assistent für Datenschutzalarm, weil er offenbar ohne ausdrückliche Erlaubnis auf Mac-Benachrichtigungen zugegriffen hatte. Eine 0-Day-Lücke wirkt bei Software anders, die gerade gezeigt hat, wie nah sie an persönlichen Daten sitzt.
0-Day-Lücken in großen Plattformen sind Routine. 0-Day-Lücken in Assistenten sind eine neuere Problemklasse. Zwei Jahre lang hat die Branche Chat-Oberflächen über Tool-Aufrufe und 'Agenten' an Kalender, Postfächer, Browser und Code-Repositories angeschlossen – meist mit weitreichenden, langlebigen Berechtigungen. Die entstehende Angriffsfläche ist nicht nur das Modell oder die App, sondern die ganze Kette aus Zugangsdaten, Erweiterungen und Gedächtnisspeichern darum herum. Liegt der Fehler in dieser Kette, lautet die nützliche Frage nicht 'welche App ist betroffen', sondern 'was kann dieses Ding bereits in meinem Namen tun – und zwar ohne mich erneut zu fragen'.
Was noch nicht öffentlich ist, zählt so viel wie das Bekannte: der Mechanismus der Lücke, wie sie ausgelöst wird, ob ein Fix ausgeliefert wurde und wie ein Nutzer erkennen würde, ob er betroffen ist. Für diese Details ist der Bericht von Ars Technica die Anlaufstelle; maßgeblich für alle, die Muse einsetzen, wäre eine offizielle Mitteilung von Meta.
Für Nutzer gilt die Disziplin, die Assistenten seit jeher verlangen: App aktuell halten, prüfen, auf welche Drittdienste der Assistent zugreifen darf, nicht mehr genutzte Integrationen entfernen und jeden Assistenten mit Kontozugriff als hochwertiges Ziel behandeln statt als Bequemlichkeit. Für die Plattformen bleibt die offene Frage, ob die Befugnisse eines Assistenten auf die jeweilige Aufgabe begrenzt werden – oder so lange wachsen, bis der erste ernste Vorfall die Frage erzwingt.



