Meta’nın yapay zekâ asistanı Muse’un macOS uygulamasında, kullanıcı hesabının ele geçirilmesine yol açabilecek bir güvenlik açığı ortaya çıktı. Güvenlik araştırmacısı Patrick Wardle’ın tespit ettiği açık, Mac’te çalışan bir uygulamanın veya Terminal komutunun Muse’a ait bir ayarı değiştirmesine imkân tanıyordu. Meta, açığın duyurulmasının ardından bir düzeltme yayımladığını açıkladı.
Muse; randevu alma, form doldurma ve alışveriş gibi işleri kullanıcı adına yapabiliyor. E-posta ve takvim gibi bağlı hizmetlerle de çalışıyor. Bu görevler için verilen erişim izinleri, uygulamanın güvenliğini özellikle önemli hâle getiriyor.
Wardle’ın bulgusuna göre sorun, Muse’un konuşmaları yazıya dönüştürmek için kullandığı sunucu adresini belirleyen ayardan kaynaklanıyordu. Mac’te çalışan başka bir yazılım bu adresi saldırgana ait bir sunucuyla değiştirebiliyordu. Böylece Muse hesabına erişim sağlayan kimlik doğrulama belirteci saldırganın eline geçebiliyordu. Saldırı, Mac’te bir uygulama veya komut çalıştırılmasını gerektiriyordu; tek başına uzaktan gerçekleştirilen bir saldırı değildi.
Wardle, açığın Muse’a önceden verilmiş izinlerin kötüye kullanılmasına da kapı açtığını gösteren denemeler yaptı. Meta ise sorunu gidermek için bir düzeltme yayımladığını bildirdi.
Bu gelişmeden ayrı olarak Amazon, Muse’un kendi alışveriş sitesinde kullanılmasını engelledi. Amazon, üçüncü taraf yapay zekâ asistanlarının bir hizmet üzerinden kullanıcı adına işlem yaparken o hizmetin kurallarına uyması gerektiğini belirtti. Amazon’un kararının güvenlik açığından kaynaklandığına dair bir açıklama yapılmadı.
Kaynak: arstechnica.com