開発者二人がそれぞれ Meta の新エージェント Muse を誘導し、自らの Linux 環境をアーカイブして外部へ書き出させた。ユーザーが 6.8GB のルートファイルシステムの複製を持ち出せることについて、Meta は設計どおりの動作だと説明している。
要点
- 開発者の Peter James は、Muse に対して見えているファイルをアーカイブして自分の Google Drive へ送るよう頼み、圧縮状態で約 2.7GB、展開後 6.8GB を受け取ったと述べている。中身には Ubuntu のシステムファイル、社内ドキュメント、SSH 鍵ファイルが含まれていた。
- Meta Superintelligence Labs の Nat Friedman はこの書き出しを「意図した動作」と呼び、広報担当の Daniel Roberts は、仮想マシンのデータを外に出しても Meta のインフラや他人のデータへの特権的なアクセスが得られるわけではないと説明した。
- Meta は James のバグバウンティ報告を「該当なし」として終了した。セキュリティ研究者 Patrick Wardle が報告した別の Muse の欠陥に緊急修正を施した数日後のことである。
James は 9 月 22 日、mouse.dev に経緯を公開し、書き出された内容が自分のセッションに割り当てられた Linux 環境のルートファイルシステムとみられると記した。彼はこれを Meta のバグバウンティプログラムを通じて報告しており、アーカイブと鍵は公開していない。
Jonny L. Saunders は同じ結果を独立に再現し、Mastodon に「きわめて簡単だった」、Muse は「プロンプトインジェクションにほとんど抵抗しなかった」と書いた。Saunders は、エージェントが数百メガバイトに及ぶ正確なライブラリコードとコンパイル済みバイナリを数秒で出力した点を挙げ、このダンプは作り話ではなく本物だと主張している。
書き出された中身
大半は /home/hatch、/opt/hatch、/opt/hatch-image の三つのディレクトリ配下にあった。Hatch は Meta が Muse を指す社内名称で、書き出されたファイルの随所に現れる。
James が数えたスキルディレクトリは約 68 個。多くは SKILL.md の指示ファイルとコマンドラインツールが対になっており、Google Workspace や Outlook から旅行、買い物、家庭用機器まで及んでいた。agents ディレクトリにはサブエージェントの記録が 113 件あり、ブラウザ利用、コネクタ、決済、資格情報の扱いを説明した Markdown 文書も 20 件ほど含まれていた。
skill-scopes.conf と bin-scopes.conf という二つの設定ファイルには、Meta がまだ提供していないコネクタが列挙されていた。Slack、Dropbox、Canva、Klaviyo、Polymarket などである。別途 home_link.md という文書には、Wi-Fi と Bluetooth LE 経由で ESP32-C5 ハードウェアを用いる実験的な連携が記されており、Brother のプリンターや Lutron のブリッジ向けの手引きも併載されていた。AI エージェントを家庭内ネットワークの機器に届かせる作業が進んでいることをうかがわせる。
Muse はどうやって記憶しているのか
書き出されたファイルからは、Muse が記憶をモデルの重みではなく素の Markdown で保持していることも判明した。短い MEMORY.md が精選された事実や好みを収め、日付付きのファイルが日々の詳細を担い、Postgres がそれらを検索可能にする。テキストの断片、384 次元の埋め込み、そして根拠・確信度・状態を追跡する主張レコードを格納する仕組みだ。
James が「夢(dream)」と呼ぶ夜間処理は、直近の会話を見直し、以降のセッションに適用する指針を書き残す。
この設計は意図的な賭けである。パーソナライズの情報をファインチューニングされた重みではなく可読なファイルに置けば、削除要求をシステムが実際に実行し、監査もできる。同時に、その環境で最も機微な資産がテキストファイルになるということでもある。今回流出したのは、まさにそのテキストファイルだった。
Meta が侵害ではないと主張する理由
Muse の発表文で Meta は、ユーザーごとに専用の Secure VM を用意し、インターネットへ出ていくものはすべて別個の Sentinel エージェントが承認する仕組みとし、資格情報はエージェント自身が読めない場所に保管すると説明していた。
Roberts はこの設計を根拠に、The Verge にこう語っている。
目の前にあるノートパソコンと同じです。もちろんファイルは見られます。
同じく Superintelligence Labs の David Singleton は、Muse を「クラウド上の無料のコンピュータ」と表現した。James の懸念はもっと限定的だ。ランタイムのファイルや機微な資料が、ごく普通の会話と接続済みの書き出し先を通じて環境の外へ出てしまう、という点である。彼はコンテナの境界も軽く探ったうえで、境界は保たれていたと報告し、脱出は実証していない。
Muse 利用者にとって何が変わるのか
The Verge 自身も書き出しを再現している。Muse は当初セキュリティを理由に拒んだが、最終的に SSH 鍵を取り除いた「安全な」複製を渡した。ファイル一覧よりも厄介なのは、この一貫性のなさのほうだ。何を渡してよいかというエージェントの判断が、プロンプト次第で動いた。
おだてれば覆る拒否は、境界とは呼べない。エージェントが受信トレイや決済手段にまでつながり始めた今、この区別の重みは増している。Meta 自身のアーキテクチャも暗にそれを認めている。Sentinel 層が存在するのは、まさにモデルの判断を制御点として扱っていないからだ。残る問いはこうだ。エージェントにアクセス権を与えるとき、利用者が頼っているつもりなのはモデルなのか、門番なのか。
Roberts は、Meta が製品の更新を続けており、仮想マシンについて開示される情報量が変わる可能性があると述べた。ユーザーだけが鍵を持つ形で暗号化する Confidential VM の提供は年内の予定である。それは、別の Muse の設定が攻撃者に足がかりを与えると示された週の直後に訪れる。そちらの欠陥は Meta が修正している。
FAQ よくある質問
他の利用者のデータにアクセスされたのか。
されていない。二人の開発者はいずれも自分のセッションに割り当てられた環境を書き出しただけで、Meta はそれによって自社インフラや他人のデータへの特権的アクセスは生じないと述べている。James も、コンテナの境界を探ったが保たれているように見えたとし、脱出は実証していないと説明した。
今週修正された Muse の脆弱性と同じものか。
別物だ。セキュリティ研究者 Patrick Wardle は、エージェントを乗っ取って文字起こし処理を横取りし、利用者の Muse アカウントに到達する手口を別途見つけ、Meta は緊急修正を配布した。一方、James のファイルシステムに関する報告は「該当なし」として終了されている。
書き出された内容から Meta のモデルの作り方が分かるのか。
分からない。表に出たのはシステムファイル、スキル定義、ドキュメント、記憶ファイルといったランタイムの足場であって、モデルの重みではない。Muse は Meta の Muse Spark モデルで動いているが、報告された書き出しのどこにも、そのモデルの学習方法は記されていない。






