Meta تصحح ثغرة Zero-Day في Muse: تحكم محلي بالوكيل

مقدمة تحليلية
صححت شركة Meta بتاريخ 22 سبتمبر 2026، وتحديداً في الساعة 11:53 صباحاً بالتوقيت العالمي المنسق، ثغرة أمنية حرجة من نوع Zero-Day ضمن تطبيقها Muse المخصص لنظام macOS. سمحت هذه الثغرة، التي اكتشفها الباحث الأمني باتريك واردل، للمهاجمين الذين يمتلكون وصولاً محلياً لجهاز المستخدم بالتحكم الكامل في وكيل الذكاء الاصطناعي Muse. أظهرت الاختبارات قدرة المهاجم على الوصول إلى حسابات Muse، وهو ما يتناقض بشكل مباشر مع التأكيدات الأمنية والخصوصية التي روجت لها Meta عند إعلانها عن وكيلها الجديد للذكاء الاصطناعي في وقت سابق من هذا الشهر. وفقاً لواردل، “يجب عليهم التفكير في الأمن من البداية، وهم ببساطة لا يفعلون ذلك”.
هذا التصحيح يؤكد وجود قصور هيكلي في تصميم Muse، حيث أتيحت فرصة للسيطرة على وظائف حساسة. الخبر جاء أولاً عبر تقرير مفصل من Ars Technica، وتم تأكيده بتصحيح عاجل من Meta.
التحليل التقني
استغلت الثغرة الأمنية المكتشفة من قبل الباحث باتريك واردل، والموثقة في تقرير Ars Technica، إعداداً غير موثق ضمن تطبيق Muse. هذا الإعداد مكن المهاجمين، الذين يقومون بتشغيل تعليمات برمجية محلية، من إعادة توجيه عملية معالجة النصوص المحولة من الكلام (transcription processing) من خوادم Meta السحابية إلى نقطة نهاية خاصة بهم. سمح هذا التحويل للمهاجم باعتراض البيانات والتحكم الفعلي في حساب Muse الخاص بالمستخدم. لم تقتصر المشكلة على مجرد الوصول إلى البيانات، بل أتاحت للمهاجمين الاستفادة من صلاحيات وكيل الذكاء الاصطناعي نفسه لتنفيذ إجراءات ضارة.
عدة قرارات تصميمية داخل Muse ساهمت في ظهور هذه الثغرة:
- حدوث إملاء Muse (dictation) في السحابة بدلاً من أن يكون على الجهاز (on-device)، مما يخلق نقطة ضعف محتملة عند إعادة توجيه البيانات الحساسة.
- السماح لأي تطبيق بالتحكم في جميع الإعدادات غير الموثقة لوكيل Muse، وهو ما يمثل ثغرة أمنية واسعة النطاق في التحكم بالوصول.
طور واردل هجمات إثبات المفهوم (proof-of-concept attacks) لاختبار الثغرة، حيث تمكن من التقاط الصور وكتابة ملفات ضارة على قرص التخزين عبر Muse، دون تنبيه المستخدم في العديد من الحالات. صرح واردل لـ Ars Technica: “يمكننا التلاعب بالوكيل والاستفادة من صلاحياته لفعل ما نريد. لذا، بدلاً من كتابة برنامج ضار معقد لسرقة البيانات من Mac، يمكننا ببساطة الاستفادة من مساعد الذكاء الاصطناعي نفسه.” هذا التحليل يؤكد أن المشكلة تكمن في تصميم الوكيل نفسه، وليس في خطأ برمجي بسيط. ردت Meta بتصحيح الثغرة في غضون ساعات قليلة من نشر تقرير Ars Technica، وقللت من المخاوف الأمنية في العالم الحقيقي، مشددة على أن الاستغلال يتطلب وصولاً محلياً لجهاز المستخدم، وواصفة الهجوم بأنه “هجوم تصعيد امتيازات محلي، وليس استغلالاً عن بعد (remote exploit)”.
السياق وتأثير السوق
تضع هذه الثغرة Meta في موقف حرج، خاصة وأن الشركة قد أكدت بشدة على ميزات الخصوصية والأمان لوكيلها Muse عند الإعلان عنه في وقت سابق من هذا الشهر. هذا التناقض الصارخ بين الوعود والواقع التقني يدحض المزاعم الأولية حول تصميم المنتج. في سوق الذكاء الاصطناعي التنافسي، حيث تعد الثقة والأمان عاملين حاسمين لتبني المستخدمين، يمكن أن يؤدي هذا النوع من الحوادث إلى تآكل الثقة بسرعة. بينما لم يتم ذكر منافسين بشكل مباشر في سياق الثغرة، فإن المعيار الصناعي لتطوير وكلاء الذكاء الاصطناعي، خاصة أولئك الذين يتعاملون مع البيانات الحساسة مثل الإملاء، يتجه نحو المعالجة على الجهاز (on-device processing) لتقليل مخاطر نقل البيانات إلى السحابة.
قرار Meta بمعالجة الإملاء في السحابة، بالإضافة إلى إعدادات Muse غير الموثقة التي أتاحت لأي تطبيق التحكم بها، يمثل تراجعاً عن أفضل الممارسات الأمنية التي تعتمدها الشركات الكبرى مثل Apple في معالجة البيانات الشخصية على أجهزتها. تأثير ذلك يقع بشكل مباشر على مصداقية Meta كلاعب موثوق في مجال الذكاء الاصطناعي، ويفرض عليها تحديات أكبر لكسب ثقة المستخدمين في منتجاتها المستقبلية التي تعتمد على الذكاء الاصطناعي. لم يعد مفهوم البرامج الضارة التقليدية هو التهديد الوحيد؛ فالقدرة على استغلال أدوات الذكاء الاصطناعي ذات الامتيازات العالية، مثل Muse، تمثل تحولاً في طرق الهجوم.
رؤية Glitch4Techs
تكشف ثغرة Muse عن فشل معماري فادح في تصميم Meta لوكيلها الذكي، متجاوزة كونها مجرد خلل برمجي. ادعاءات Meta بأن هذا كان “هجوماً محلياً لتصعيد الامتيازات، وليس استغلالاً عن بعد” لا يغير حقيقة أن السماح “لأي تطبيق بالتحكم في جميع إعدادات Muse غير الموثقة” هو إهمال أمني جوهري. هذا القرار التصميمي، مقترناً بمعالجة الإملاء في السحابة بدلاً من الجهاز، يوضح أن الأمن لم يكن أولوية “من البداية”، كما صرح باتريك واردل. إنه دليل دامغ على أن السرعة في إطلاق المنتج قد طغت على تدابير الأمان الأساسية.
لم يكن هذا مجرد خطأ؛ بل هو استخفاف بالبيانات والوصول الذي يمنحه وكيل الذكاء الاصطناعي، ويشير إلى أن Meta لا تزال تعطي الأسبقية للتطوير السريع على حساب الحماية المتينة، وهو نمط مؤسف ومكلف.
كن أول من يعرف بمستقبل التقنية
أهم الأخبار والتحليلات التقنية مباشرة في بريدك.



