---
title: Vulnerabilitas 0-day Mengubah Meta Muse Menjadi Backdoor
url: https://www.dataloco.com/id/vulnerabilitas-0-day-mengubah-meta-muse-menjadi-backdoor
published: 2026-09-25T05:39:23+00:00
language: id
section: Keamanan
source: https://www.punto-informatico.it/vulnerabilita-0-day-trasforma-meta-muse-backdoor/
organizations: Meta, Muse, Patrick Wardle, Superintelligence Labs
publisher: Dataloco
---

# Vulnerabilitas 0-day Mengubah Meta Muse Menjadi Backdoor

Seorang peneliti telah menemukan sebuah vulnerabilitas serius dalam aplikasi Muse untuk macOS yang memungkinkan pengubahan agen AI menjadi sebuah backdoor. Dengan menggunakan pengaturan yang tidak didokumentasikan oleh Meta, seorang penjahat siber dapat mengakses akun lokal dan melakukan berbagai tindakan berbahaya. Setelah laporan tersebut, sebuah perbaikan telah dirilis untuk mengatasi masalah ini.

Dalam pengumuman tersebut, CEO Meta menekankan keamanan Muse. Meta juga menjelaskan arsitektur yang diterapkan untuk mencegah pengungkapan data pribadi. Peneliti menemukan sebuah kerentanan zero-day dalam aplikasi yang dirilis pada 18 September.

Muse memungkinkan pengguna untuk melakukan berbagai tugas, seperti membuat dokumen, menghasilkan gambar, dan melakukan pembelian. Asisten ini dapat terhubung ke aplikasi yang terpasang di Mac, sehingga dapat menerima izin untuk mengakses kamera, mikrofon, file, kalender, lokasi, dan lainnya.

Meta telah menciptakan serangkaian pengaturan yang tidak didokumentasikan yang memungkinkan berbagai tindakan, beberapa di antaranya tidak berbahaya, seperti mengaktifkan mode gelap. Namun, salah satu pengaturan tersebut sangat berbahaya. Dengan pengaturan endo_voyager_dictation_endpoint, alamat server yang digunakan untuk transkripsi perintah suara dapat diubah. Peneliti menunjukkan bahwa penjahat siber bisa memasukkan alamat server mereka sendiri dan menerima prompt suara.

Vulnerabilitas ini juga memungkinkan serangan prompt injection dan mencuri token autentikasi. Dalam kasus ini, penjahat siber dapat mengendalikan akun Muse dan, dengan memanfaatkan izin yang diberikan pengguna, dapat mengakses semua data di Mac, semua aplikasi, dan semua perangkat yang terhubung. Kode sumber dari PoC (Proof-of-Concept) tersedia di GitHub.

Peneliti mencatat setidaknya ada dua kesalahan desain. Yang pertama adalah akses ke pengaturan yang tidak didokumentasikan. Yang kedua, lebih serius, adalah pemrosesan perintah suara di cloud. Pemrosesan lokal seharusnya cukup, mengingat Mac terbaru menawarkan opsi ini.
