Story
September 26, 2026
Meta sagt, das „Leak“ von Muse sei in Wirklichkeit Ihr Cloud-Computer
Entwickler betrachteten die Bereitschaft von Muse, Systemdateien herauszugeben, als beunruhigendes Versagen der Schutzvorkehrungen für KI-Agenten; Meta argumentiert, dass dasselbe Verhalten eine bewusste Produktentscheidung widerspiegele, bei der Nutzer ihre eigenen cloudbasierten Linux-Maschinen kontrollieren.
Der Alarm begann, als die Entwickler Peter James und Jonny L. Saunders unabhängig voneinander Metas neuen Muse-Agenten dazu brachten, den Inhalt seines Root-Dateisystems zu paketieren und zu teilen. Das Material enthielt Berichten zufolge Ubuntu-Dateien, App-Vorlagen und interne Dokumentation, während Saunders sagte, die Reproduktion des Ergebnisses sei „äußerst einfach“ gewesen und Muse habe „fast keinen Widerstand gegen Prompt-Injection“ gehabt.1
Diese Entdeckung erfolgte vor einem bereits unerquicklich wirkenden Hintergrund. Anfang derselben Woche hatte der Sicherheitsforscher Patrick Wardle einen separaten Exploit offengelegt, der den Agenten übernehmen, die Transkriptionsverarbeitung umleiten und auf das Muse-Konto eines Nutzers zugreifen konnte; Meta veröffentlichte einen Hotfix. Im Fall des Dateisystems wies Meta jedoch die Einordnung als Sicherheitsverletzung zurück. Sprecher Daniel Roberts sagte, die Dateien gehörten zu einer persistenten virtuellen Linux-Maschine, die jedem Nutzer zugewiesen sei: „Genau wie bei dem Laptop vor Ihnen können Sie natürlich die Dateien sehen.“ Ihr Export verschaffe, so fügte er hinzu, keinen privilegierten Zugriff auf die Meta-Infrastruktur oder die Daten anderer Nutzer.1
Am nächsten Tag machte Metas Produktverhalten dieses Argument deutlicher. Während Muse anfangs gezögert hatte, ein vollständiges Archiv bereitzustellen – und sich dabei einmal auf Sicherheitsbedenken berief –, begann es, einen anklickbaren Browser mit Root-Zugriff anzubieten und das Root-Verzeichnis problemlos zu zippen, wobei es erklärte, Geheimnisse seien entfernt worden.2
David Singleton von Meta Superintelligence Labs charakterisierte die Änderung nicht als Rückzug nach einer Offenlegung, sondern als Bestätigung des Designs: „Ihre Muse Secure VM ist wirklich Ihr eigener Computer in der Cloud.“2 Damit steht das Unternehmen im Widerspruch zur Interpretation der Entwickler. Sie sahen einen Agenten, der ungewöhnlich viele operative Details preisgab; Meta sieht einen Nutzer, der die Maschine inspiziert, die ihm versprochen wurde. Die ungeklärte Frage ist, warum Muse selbst die Anfrage zunächst als verboten behandelte, wenn diese Offenheit stets beabsichtigt war.2