Ein Programm, das Mails liest, Termine kennt und bezahlen darf, ist für Angreifer ein lohnendes Ziel, und bei Metas Agent Muse haben Forscher binnen weniger Tage zwei Wege dorthin beschrieben.
Erst kostenlos reinschnuppern, dann entscheiden
Bevor du dich für eine Weiterbildung entscheidest, sieh dir kostenlos an, wie sie läuft, fünf Lektionen plus Live-Demo, ohne Verpflichtung. Passt es, ist der Digitalisierungsmanager bei bewilligtem Bildungsgutschein für dich kostenlos.
Kostenlos reinschnuppernDer Schnupperkurs ist gratis. Ob die Weiterbildung über den Bildungsgutschein gefördert wird, entscheidet die Agentur für Arbeit im Einzelfall.
Was Muse ist und was die Mac-App darf
Laut Reuters ist Muse im September 2026 an den Start gegangen. Der Agent soll im Auftrag des Nutzers einkaufen, Reisen buchen, E-Mails schreiben und Zahlungen erledigen. Die Nachfrage war groß: Muse stand laut Reuters an der Spitze der kostenlosen App-Charts in den USA und Kanada, und der Marktforscher Sensor Tower schätzt rund 2,8 Millionen Downloads in den ersten zwei Wochen.
Für den Rechner gibt es laut heise eine Muse-App für macOS, eine Fassung für Windows gibt es nicht. Mit ihr steuert der Agent Anwendungen auf dem Mac und bekommt Zugriff auf E-Mails, Kalender, soziale Medien und mehr. Wer die Rechte erteilt, legt laut heise alle Dateien auf dem Mac offen, dazu Mikrofon, Kamera und Standort.
Genau diese Reichweite macht die beiden Funde heikel.
Die umlenkbare Diktierfunktion
Den ersten Fund hat der Sicherheitsforscher Patrick Wardle veröffentlicht. Er stieß in der Mac-App auf eine undokumentierte Einstellung, über die sich die Adresse ändern ließ, an die die Diktierfunktion ihre Daten schickt. Laut Wardles Repository kann ein Programm auf dem Rechner diese Einstellung ohne besondere Rechte ändern. Diktierte Eingaben könnten danach bei einem Angreifer landen. Wardle nennt als mögliche Folgen, dass sich Anweisungen in Muse einschleusen lassen (Prompt-Injection), dass Anmeldedaten der App abgegriffen werden und dass alle Rechte missbraucht werden können, die der Nutzer dem Agenten gegeben hat. Sinngemäß fasst er es so zusammen: Der Zugriff von Muse kann zum Zugriff des Angreifers werden. Laut heise fand Wardle über 50 Befehle, die Angreifer nutzen könnten. Heise beschreibt außerdem, dass sich die App mehrere Tage lang mit einem ClickFix-Angriff übernehmen ließ. Bei dieser Masche werden Nutzer per Täuschung dazu gebracht, selbst Befehle einzugeben, etwa im Terminal.
Wie schwer das wiegt, sehen die Beteiligten unterschiedlich. Meta hat die Möglichkeit laut heise inzwischen entfernt, hält den Fall aber weiterhin nicht für eine Übernahme aus der Ferne. Wardle selbst ordnet ihn in seinem Repository als lokalen Angriff ein: Der Angreifer muss bereits Code als Nutzer auf dem Rechner ausführen können. Seine Sorge gilt dem Umstand, dass Muse deutlich mehr Rechte haben kann als gewöhnliche Schadsoftware auf dem Rechner. Beides steht nebeneinander und schließt sich nicht aus.
Wardle rät laut heise davon ab, die App zu installieren, und rechnet mit weiteren Lücken.
Die zweite Lücke liegt in der Cloud
Die zweite Schwachstelle kennen wir nur aus zweiter Hand. Reuters berichtete am 25. September 2026 unter Berufung auf The Information, ein externer Forscher habe über Metas Bug-Bounty-Programm eine Lücke gemeldet. Über sie hätte ein Angreifer an die persönliche virtuelle Maschine eines Nutzers kommen können, also an das Cloud-Konto mit dessen E-Mails und Dateien. Einem internen Vorfallbericht zufolge stufte Meta den Fall zunächst als „SEV-2“ ein, die dritthöchste Stufe auf einer fünfstufigen Skala.
Meta ergänzt laut Reuters einen deutlicheren Sicherheitshinweis in Muse und antwortete der Agentur zunächst nicht. Ob die Lücke ausgenutzt wurde und wie viele Nutzer betroffen sein könnten, geht aus den Quellen nicht hervor.
Warum das auch Betriebe angeht
Muse richtet sich an Privatnutzer, ein Firmenprodukt ist es laut den Quellen nicht. Für einen Betrieb wird es dann zum Thema, wenn Mitarbeiter den Agenten auf einem Dienstrechner installieren. Dann hängen am Agenten auch das Firmenpostfach und alles, was auf dem Gerät liegt. Warum Verbote gegen solche Alleingänge wenig ausrichten, haben wir im Beitrag zur Schatten-KI im Betrieb beschrieben.
Unsere Einschätzung
Ein Agent mit Vollzugriff ist für Angreifer wertvoller als jedes einzelne Programm, weil er alles schon kann, was sie wollen. Deshalb hilft auch Wardles nüchterne Einordnung als lokaler Angriff nur begrenzt: Ist erst einmal fremder Code auf dem Rechner, entscheidet die Rechtefülle des Agenten über den Schaden.
Aus unserer Sicht ist das für kleine Betriebe weniger eine Frage an Meta als eine Frage der Hausordnung. Private KI-Agenten mit Vollzugriff haben auf Dienstrechnern nichts verloren, solange niemand geprüft hat, was sie dürfen und wohin sie Daten schicken. Mit einem pauschalen Verbot ist es allerdings nicht getan, weil sich Mitarbeiter dann erfahrungsgemäß still behelfen. Wir würden zwei Dinge festlegen: eine kurze Liste erlaubter Werkzeuge und eine Ansprechperson, bei der man ein neues Werkzeug anmeldet, bevor es installiert wird.
Das kostet wenig. Und es sorgt dafür, dass im Fall einer Meldung wie dieser jemand weiß, auf welchen Geräten der Agent läuft.
Quellen
Die genannten Angaben stützen sich auf folgende öffentlich zugängliche Quellen (Stand der Recherche: 28. September 2026):
- heise online: macOS: Metas Muse-Agent war per ClickFix übernehmbar
- GitHub, Patrick Wardle: not-a-mused
- The Star (Reuters): Meta bolsters Muse safety warning after security vulnerability found, The Information reports
Häufige Fragen
Was ist Meta Muse?
Muse ist Metas persönlicher KI-Agent, laut Reuters im September 2026 gestartet. Er soll im Auftrag des Nutzers einkaufen, Reisen buchen, E-Mails schreiben und bezahlen. Laut heise gibt es eine App für macOS, eine Windows-Fassung gibt es nicht.
Welche Schwachstelle fand Patrick Wardle in der Mac-App?
Laut heise und Wardles Repository ließ sich über eine undokumentierte Einstellung die Adresse der Diktierfunktion umlenken, und zwar von einem Programm auf dem Rechner ohne besondere Rechte. Diktierte Eingaben hätten so bei einem Angreifer landen können. Meta hat die Möglichkeit laut heise entfernt, hält den Fall aber nicht für eine Übernahme aus der Ferne. Wardle selbst spricht von einem lokalen Angriff.
Was ist über die zweite Lücke bekannt?
Laut Reuters, die sich auf The Information beruft, meldete ein externer Forscher über Metas Bug-Bounty-Programm eine Lücke, über die ein Angreifer an die persönliche virtuelle Maschine eines Nutzers mit E-Mails und Dateien hätte kommen können. Meta stufte sie laut internem Vorfallbericht zunächst als „SEV-2“ ein, die dritthöchste von fünf Stufen. Ob sie ausgenutzt wurde, geht aus den Quellen nicht hervor.
Was sollte ein Betrieb jetzt regeln?
Muse ist ein Produkt für Privatnutzer, betrifft Betriebe aber, sobald Mitarbeiter es auf Dienstrechnern installieren. Aus unserer Sicht gehören private KI-Agenten mit Vollzugriff nicht auf Dienstrechner, solange niemand geprüft hat, was sie dürfen. Wir würden eine kurze Liste erlaubter Werkzeuge festlegen und eine Ansprechperson benennen, bei der neue Werkzeuge vor der Installation angemeldet werden.
Wer im Betrieb weiß, welche KI-Agenten auf den Dienstrechnern laufen?
Im kostenlosen KI-Schnupperkurs zeigen wir in fünf Lektionen, wie kleine und mittlere Firmen KI im Alltag einsetzen. Tiefer und praxisnah geht es im Vollkurs Digitalisierungsmanager, DEKRA-zertifiziert und förderfähig über den Bildungsgutschein.
Zuletzt aktualisiert: 28. September 2026. Stand der Recherche: 28. September 2026.