Meta'nın telefon ve bilgisayarlarda görev üstlenen yeni yapay zeka asistanı Muse, tanıtılalı kısa süre sonra güvenlik dünyasının gündemine kritik bir açıkla girdi. macOS güvenlik araştırmacısı Patrick Wardle'ın ortaya çıkardığı Meta Muse güvenlik açığı, asistanın sesli komutları işleme biçimindeki bir zafiyetten besleniyor. Peki bu açık, kullanıcıların bilgisayarında ve bağlı telefonunda tam olarak neyin önünü açtı?
Meta Muse nedir, ne işe yarıyor?
Muse, kullanıcı adına e-posta yazabilen, alışveriş yapabilen ve günlük görevleri yürütebilen Meta'nın yeni nesil kişisel yapay zeka asistanı. Uygulama hem telefonlarda hem macOS bilgisayarlarında çalışıyor ve sesli komutları işlemek için verileri cihazda değil doğrudan Meta'nın sunucularında değerlendiriyor. Şirketin kurucusu ve CEO'su Mark Zuckerberg, Muse'u duyururken uygulamanın güvenlik ve gizlilik ilkeleri gözetilerek tasarlandığını özellikle vurgulamıştı.

Meta Muse güvenlik açığı nasıl ortaya çıktı?
Objective-See'nin kurucusu, macOS güvenliği alanında tanınan araştırmacı Patrick Wardle, Muse'un arka planda kullanıcıya hiç gösterilmeyen bir geliştirici ayarı taşıdığını tespit etti. Bu ayar, sesli komutların gönderileceği sunucu adresini belirliyordu ve macOS'un standart izin denetiminden geçmeden değiştirilebiliyordu. Wardle'ın "not-a-mused" adını verdiği kavram-kanıtı saldırıda, cihazda çalışan sıradan bir kötü amaçlı yazılım bu adresi kendi sunucusuyla değiştirip hem sesli komutları dinleyebiliyor hem de Muse hesabına girişte kullanılan kimlik doğrulama anahtarını ele geçirebiliyordu.
Saldırganlar bilgisayarda ve bağlı iPhone'da neler yapabiliyordu?
Wardle'ın paylaştığı gösterimlerde, ele geçirilen bir Muse oturumu üzerinden kullanıcıya belirgin bir uyarı çıkmadan bilgisayarın kamerasıyla fotoğraf çekilebildiği ve cihaza dosya eklenebildiği görüldü. Araştırmacı ayrıca hesabı ele geçirilen bir Mac üzerinden, Muse'a bağlı bir iPhone'un konumunun uzaktan alınabildiğini ve telefonda Bluetooth taraması başlatılabildiğini de gösterdi; testlerden birinde telefonun konumu Barselona olarak tespit edildi. Saldırının gerçek dünyada işlemesi için cihazda önceden kötü amaçlı bir yazılımın bulunması ya da kullanıcının sahte bir komutu çalıştırmaya ikna edilmesi gerekiyor; yani açık, macOS'un tüm güvenlik katmanlarını tek başına aşmıyor.

| Konu | Bilgi |
|---|---|
| Açığı bulan | Patrick Wardle (Objective-See) |
| Açığın kaynağı | Gizli geliştirici ayarı üzerinden sunucu adresi değişimi |
| Etkilenen cihazlar | Muse'un macOS uygulaması ve bağlı iPhone |
| Ortaya çıkış tarihi | 21-22 Eylül 2026 |
| Meta'nın yanıtı | macOS uygulaması için acil güvenlik yaması |
Meta açığı kapattı mı, Zuckerberg'in "güvenli" sözü ne oldu?
Açık kamuoyuna duyurulduktan sonraki ilk saatlerde Meta'nın sorulara yanıt vermediği bildirildi; ancak şirket kısa süre içinde Muse'un macOS uygulaması için acil bir güvenlik güncellemesi yayımladı. Meta, saldırının gerçekleşebilmesi için cihazda önceden zararlı yazılım bulunması gerektiğini vurgulayarak riski sınırlı olarak tanımladı. Gelişmenin ardından Amazon da kendi platformunda Muse üzerinden yapılan alışverişleri kısıtlamaya başladı. Wardle ise teknik ayrıntıları Kasım ayında düzenlenecek Objective by the Sea güvenlik konferansında paylaşmayı planlıyor; Zuckerberg'in Muse'u "güvenlik ve gizlilik öncelikli" olarak tanıttığı hatırlanınca açığın ortaya çıkışı şirket için de kâğıt üzerinde kalan bir söz haline geldi.
Meta Muse güvenlik açığı, yapay zeka asistanlarının cihaz ve hesap izinlerine ne kadar geniş erişime sahip olduğunu bir kez daha gözler önüne serdi. Güvenlik uzmanları, benzer asistan uygulamalarını kullananların yayımlanan güncellemeleri geciktirmeden yüklemesini ve uygulama izinlerini düzenli olarak gözden geçirmesini öneriyor.







