Meta Rushed to Fix Muse 'VM Escape' Vulnerability Soon Before Launch
8 hours ago
- Meta工程师在AI代理产品Muse发布前发现了多个安全漏洞,其中至少一个可允许恶意用户访问Meta的敏感数据库。
- 这些漏洞严重到需要上报给马克·扎克伯格,多个团队加班加点“疯狂冲刺”,以修复“报告的KVM逃逸事件突然激增”的问题。
- Muse在基于内核的虚拟机(KVM)上运行每个实例,与Meta的基础设施隔离,但KVM逃逸漏洞可能打破这种隔离并危及生产系统。
- 至少一个漏洞利用了7月份的一个Linux KVM缺陷,Meta为这类虚拟机逃逸漏洞提供了高达30万美元的漏洞赏金。
- Meta高管在一份内部帖子中承认了这次安全行动,并指出相关工作包括减少攻击面以及限制代理的网络访问。
- 一位Meta消息人士将这些修复描述为“为促成上线而仓促推出的不成熟保护措施”,引发了对重大数据泄露的担忧;安全研究员Patrick Wardle则称该设计“本身就存在风险”且“极不负责任”。
- 自发布以来,Muse还出现了其他问题,包括一个零日漏洞,以及一名用户超出预期限制导出Instagram粉丝数据。
- Meta回应称,Muse在设计上包含了安全、安保和隐私保护措施,并且他们继续通过红队测试和漏洞赏金计划来加强它。