К содержанию
Выпуск №107 · 23 сентября 2026 / Новости

Muse нельзя пускать в рабочий контур: любое локальное приложение может перехватить агента

Zero-day позволяет программам и командам терминала получить полный контроль над Muse. Пока условия безопасной эксплуатации не прояснены, пилотировать агента стоит только в изолированной среде, без рабочих токенов, платежей и чувствительных данных.

* Деятельность Meta признана экстремистской и запрещена в РФ

Редакция 23 сентября 2026 г., 20:36 MSK

В Telegram

Meta* продвигает Muse как помощника, созданного с приоритетом приватности и безопасности. Но обнаруженная уязвимость ставит под сомнение саму модель доверия: локально запущенное приложение или команда терминала могут получить полный контроль над агентом, пишет Wired.

Для бизнеса это не очередной технический дефект, который можно записать в очередь на исправление. Muse нельзя считать отдельным защищённым контуром внутри компьютера. Агент наследует доверие ко всему, что уже работает на машине, включая приложения и команды, безопасность которых команда могла вообще не оценивать.

Уязвимость находится рядом с агентом

Wired называет проблему zero-day. Условие атаки при этом неприятно приземлённое: злоумышленнику не обязательно напрямую взламывать сам Muse. Достаточно получить возможность запустить локальное приложение или команду терминала.

После этого атакующий получает полный контроль над агентом. Какие именно действия доступны Muse и какие ограничения сохраняются, Wired не уточняет. Поэтому честная оценка риска зависит от конкретного пилота: если агент подключён к рабочему аккаунту, токенам, данным или сервисам, потенциально значимыми становятся именно эти доступы.

Есть и второй сигнал. Amazon в воскресенье начал блокировать Muse на своём сайте. Wired не называет причину этого решения, поэтому связывать блокировку с уязвимостью напрямую нельзя. Но для компаний это показательный рыночный ответ: внешняя площадка уже ограничивает агента, пока Meta публично говорит о его безопасности.

Что делать с пилотом

Минимальная разумная схема сейчас состоит не в том, чтобы внимательнее читать команды Muse, а в том, чтобы не давать ему ценных полномочий. Запускать агента стоит в отдельной среде, без рабочих аккаунтов, платёжных инструментов и чувствительных данных. Выданные Muse токены лучше проверить и отозвать там, где они не нужны для теста. Локальные приложения и возможность выполнять команды также стоит сократить до необходимого минимума.

Такая изоляция не доказывает безопасность Muse и не исправляет zero-day. Она лишь уменьшает цену перехвата. Продолжать полноценный пилот имеет смысл после появления описанного исправления и ясного ответа Meta на главный вопрос: как агент ограничивает приложения и команды, уже находящиеся на устройстве. До этого обещание «built from the ground up for privacy and security» остаётся маркетинговой формулой, а не основанием для доступа к рабочему контуру.

Как процитировать

«Muse нельзя пускать в рабочий контур: любое локальное приложение может перехватить агента». hegai.media, 23 сентября 2026 г.. https://hegai.media/novosti/muse-nelzya-puskat-v-rabochiy-kontur-lyuboe-lokalnoe-prilozhenie-mozhe--2bd02514-b99b-420b-85eb-968e854a9438

так материал выглядит в мессенджере