Infrastructure·
ثغرة صفرية خطيرة في وكيل الذكاء الاصطناعي ميس من متا
يملك مساعد متا الخاص بنظام macOS القدرة على المصادقة إلى حسابات المستخدمين وتنفيذ الأدوات، لكن ثغرة صفرية مبلّغًا عنها تتيح للكود المحلي غير الموثوق كشف رمز الجلسة وتحويل معالجة النسخ الصوتي. وقالت متا إنها أصدرت تصليحًا عاجلًا بعد عروض إثبات للثغرة.

صمّمت Meta المساعد الجديد على macOS، Muse، ليُصادق على حسابات العملاء ويدير التقاويم ورسائلهم، ويُنشئ مستندات، بل ويصنع أدوات عند غياب تكامل جاهز. ويتطلب هذا العمل صلاحيات واسعة بشكل غير اعتيادي إلى البيانات وقدرات الجهاز.
وتفيد الثغرة المبلغ عنها بأنها تتيح لأي تطبيق مثبت محليًا أو أمر يُنفَّذ عبر الطرفية تغيير إعدادات داخلية غير موثقة في Muse، حتى من عملية لا تملك صلاحيات macOS المعتادة. ويمكن لإعداد واحد تحويل وجهة معالجة النسخ الصوتي، وأدى تغييره في نموذج إثبات إلى كشف رمز المصادقة المسيطر على حساب Muse.
قال باحث أمان ماك، باتريك واردل، إن الثغرة قد تسمح للمهاجم باستغلال Muse نفسه كجسر للصلاحيات للوصول إلى الملفات أو الكاميرا، ربما من دون إنذار واضح. وقالت Meta إنها أصدرت تصليحًا عاجلًا بعد أكثر من 12 ساعة من نشر التقرير.
لماذا يهم بنية تحتية الحوسبة السحابية والذكاء الاصطناعي
لا تتعلق المشكلة مباشرةً بمعالجات GPU، بل بهندسة الوكلاء. أي نظام ذكاء اصطناعي يحتفظ بمفاتيح المصادقة وينفذ أدوات ويصل إلى ملفات يجب أن يعامل الكود المحلي ككود غير موثوق. وتتطلب الحماية تخزين الأسرار بحماية مبنية على العتاد، وتقييد وجهات الاتصال بالموافقات المسبقة وفحص السلامة، وإجبار الإجراءات عالية الخطورة على موافقة صريحة مع تسجيل تدقيق. وبمجرد اختراق نقطة النهاية، قد تتحول صلاحية المساعد إلى نفوذ واسع النطاق.
- aigpu
- ai gpu
- ai gpu cloud
- aigpu dubai
- meta-muse
- ai-agents
- zero-day
- macos-security
- ai-infrastructure
بقلم AiGpu Editorial · إعادة صياغة تحريرية استناداً إلى تقارير عامة (Ars Technica)
→ كل المقالات