Meta spustila 8. září osobního AI agenta Muse a k němu vydala rozsáhlý technický text o tom, jak je zabezpečený: izolovaná virtuálka, oddělená správa přihlašovacích údajů, dozorčí komponenta, která schvaluje každý odchozí požadavek. Za dva týdny ukázal bezpečnostní výzkumník Patrick Wardle chybu, přes kterou šlo agenta převzít — a ta chyba byla úplně mimo popsanou architekturu, v desktopové aplikaci. Meta ji opravila zhruba do třinácti hodin. Pro českou firmu je zajímavý ten vzorec, ne Meta: bezpečnostní dokumentace dodavatele popisuje jeden kus systému a útočník si vezme ten druhý.
Co se stalo
- Co je Muse: osobní agent Meta, představený 8. září 2026. Podle vlastního textu Meta o jeho bezpečnosti každý uživatel dostane vyhrazený linuxový stroj v cloudu, kde jsou uložená všechna data a přístupové údaje k připojeným službám. Mark Zuckerberg to na svém účtu 8. září shrnul slovy, že Muse je „built from the ground up for privacy and security".
- Nález: 21. září 2026 zveřejnil Patrick Wardle — autor knižní řady The Art of Mac Malware a zakladatel nadace Objective-See — že aplikace Muse pro macOS obsahuje nezdokumentované nastavení, kterým lze přesměrovat koncový bod pro diktování. Jeho zveřejnění začíná slovy „Please don't install".
- Jak to funguje: podle rozboru Dana Goodina na Ars Technica může jakákoli aplikace nebo příkaz spuštěný pod účtem uživatele to nastavení změnit. Provoz diktování pak teče přes server útočníka a s ním odejde i token, kterým se aplikace přihlašuje k účtu Muse. Wardle k tomu Ars řekl: „Můžeme s agentem manipulovat a využít jeho oprávnění k čemukoli chceme. Takže místo psaní rozsáhlého Mac stealeru prostě použijeme samotného AI asistenta."
- Potvrzení od výrobce: David Singleton z Meta Superintelligence Labs 22. září popsal totéž vlastními slovy: aplikace „byla dodána s interním nastavením, které umožňuje přesměrovat koncový bod používaný touto funkcí na jinou URL, což je užitečné při ladění a vývoji". Nastavení podle něj leží v místních předvolbách aplikace, „které macOS dovoluje změnit jakémukoli programu běžícímu pod vaším účtem". Hotfix podle Meta odstranil to nastavení z produkčních sestavení úplně.
- Jak dlouho to trvalo: Wardle zveřejnil chybu 21. září ve 14:42 UTC, Metina reakce s hotfixem je z 22. září 04:07 UTC. Mezi zveřejněním a opravou tedy uplynulo zhruba třináct a půl hodiny.
Co jsem si ověřil sám (a co k tomu nikde nestálo)
Přečetl jsem celý Metin text o bezpečnosti Muse a porovnal ho s tím, kde chyba byla. Tři věci, které v přehledech nezaznívají:
- Aplikace pro macOS v tom dokumentu vůbec není. Sekce „Clients" uvádí doslova: „Muse clients (the iOS and Android apps, the web UI) connect directly to your VM via a secure transport layer." Prošel jsem celý text — slova „macOS", „Mac" ani „desktop" se v něm nevyskytují ani jednou. Bezpečnostní dokumentace popisuje tři klienty a chyba byla ve čtvrtém, který v ní není zmíněný.
- Popsané obrany na to nedosáhly a Meta to sama potvrzuje. Dokument stojí na komponentě Sentinel („jediná autorita pro povolení") a na tom, že „agent nikdy nevidí skutečné tokeny, takže jakýkoli pokus vylákat z něj tajemství přes prompt injection je marný". To všechno běží v cloudové virtuálce. Token, který unikl, byl ale ten, kterým se aplikace přihlašuje k účtu. Singleton to potvrzuje: chyba „se netýká serverů Muse ani zabezpečené VM, která izoluje úlohy agenta". Obrana byla postavená kolem agenta, přístup se vzal vedle něj.
- Není k tomu CVE. Prohledal jsem databázi NVD na klíčová slova „Muse Meta" — nula záznamů. Meta k chybě nevydala bezpečnostní oznámení, jen odpověď na sociální síti. Pokud váš proces řízení zranitelností reaguje na CVE feed nebo na advisory dodavatelů, tenhle nález by vám jím neprošel vůbec.
Stojí za zmínku i to, v čem se výrobce a výzkumník rozcházejí. Meta případ označuje za „local privilege escalation attack, not a remote exploit" a dovozuje, že praktické riziko bylo nízké, protože útočník už musí mít kód běžící na stroji uživatele. Ars proti tomu staví, že Wardlemu k vyvolání stačila obměna útoku typu ClickFix — tedy sociální inženýrství, kde uživatel sám zkopíruje a spustí příkaz. Obojí je obhajitelné a každý si vybere podle toho, jestli „už tam běží cizí kód" považuje za vzdálený scénář, nebo za běžnou pondělní realitu.
Proč se to týká i vás
Muse skoro jistě ve firmě nemáte. Zajímavý je ten vzorec, protože se opakuje u nástrojů, které používáte.
Když dodavatel AI nástroje vydá dokument o bezpečnosti, popisuje v něm ten kus systému, na který je pyšný — obvykle izolaci modelu, zpracování dat a serverovou stranu. Co v takovém dokumentu typicky chybí, je klient na koncovém zařízení: desktopová aplikace, rozšíření do prohlížeče, CLI nástroj, plugin do IDE. A právě tam bývají uložené tokeny, kterými se to všechno spouští.
Prakticky to znamená, že když si u dodavatele ověříte „máte oddělené prostředí a šifrujete data", neověřili jste nic o tom, co se stane, když se někdo dostane pod účet vašeho zaměstnance. Přitom to je scénář, na kterém stojí většina reálných incidentů. Španělský úřad pro ochranu osobních údajů ve svém blogu k prvnímu ohlášenému incidentu provedenému AI agentem píše totéž z druhé strany: „Agent, který získá účet, API klíč nebo token s nadměrnými oprávněními, může pracovat rychlostí stroje a dostat se k různým službám dřív, než organizace zaznamená neobvyklé chování."
A pak je tu druhá vrstva, kterou tenhle případ pěkně ilustruje: ověřování oprávnění agenta selhává i na straně protistrany. Den před Wardleho zveřejněním začal Amazon Muse blokovat. Uživatelům podle Ars naskočila hláška, že Muse je „neoprávněný AI agent, který porušuje podmínky použití Amazonu". Amazon to v prohlášení odůvodnil tak, že aplikace třetích stran nakupující jménem zákazníků „by měly fungovat otevřeně a respektovat rozhodnutí poskytovatele služby, zda se toho účastnit". Jestli u vás někdo řeší agenta, který má obstarávat objednávky nebo rezervace, tohle je konkrétní provozní riziko: protistrana ho může ze dne na den odstřihnout a proces, který jste na něm postavili, se zastaví.
Co s tím
- 1. U každého AI nástroje si napište, kde leží token. Jedna věta na nástroj: kde je uložený přístupový údaj, který nástroj používá — v prohlížeči, v keychainu, v souboru v domovském adresáři, na serveru dodavatele. Tohle je otázka, kterou bezpečnostní dokumenty dodavatelů obvykle neodpovídají, a přitom určuje rozsah škody.
- 2. Ptejte se dodavatele na klienta, ne na model. Konkrétní dotaz do dotazníku: „Vztahuje se váš popis bezpečnosti i na desktopovou aplikaci a rozšíření do prohlížeče?" U Muse by odpověď zněla ne — a bylo by to vidět z toho dokumentu během pěti minut.
- 3. Nespoléhejte u AI nástrojů na CVE feed. Tenhle nález žádné CVE nemá a oprava dorazila jako tichý hotfix. Pokud používáte AI klienty, potřebujete sledovat i kanály výrobce a pár výzkumníků v oboru, protože formálním procesem k vám ta informace nedoteče.
- 4. U agentů, kteří jednají s cizími službami, mějte plán B. Sepište, co se stane, když protistrana agenta zablokuje. Amazon to udělal bez ohlášení a Meta se to dozvěděla stejně jako všichni ostatní.
A teď proti vlastnímu byznysu: jestli ve firmě žádného osobního AI agenta s přístupem k e-mailu a nákupům nemáte — a to je stav drtivé většiny českých firem — tenhle případ pro vás neznamená jediný úkol. Není důvod objednávat audit, svolávat schůzku ani cokoli zakazovat. Čtěte to jako ukázku, čeho si všímat, až vám někdo takový nástroj bude nabízet. Kdo vám na základě titulku „Metin AI asistent má 0-day" prodá bezpečnostní projekt, aniž se zeptá, jestli ten nástroj vůbec používáte, prodává strach.
Kde to řeším s klienty
Kde to naopak dává smysl probrat, je situace, kdy firma nasazuje AI asistenta s přístupem k poště, kalendáři nebo objednávkám — tam je potřeba mít na papíře, kde leží přístupové údaje a co se stane, když se někdo dostane pod účet zaměstnance. To je součást AI Agent Governance Checkupu. Když nevíte, kam až vaši agenti dosáhnou, začněte AI Risk Scanem zdarma. Na stejný vzorec jsem tu narazil už dřív: agent, který se přihlásil správným heslem, a zamčení na commit, které agent neověří. Pokaždé se nic neprolomilo — jen se použilo oprávnění, které tam legitimně bylo.