Persönliche Agenten verarbeiten unsere Daten. Wir sollten wissen, was sie ausführen.
| Ritesh Noronha

Da ich immer mehr persönliche Informationen mit MUSE teile, möchte ich die Umgebung verstehen, der ich vertraue. Wenn ich es bitte, mit meinen Informationen zu arbeiten, welche Software steht ihm zur Verfügung? Wie gut wird diese Software gepflegt? Was könnte die Sicherheit dieser Umgebung für meine Daten bedeuten?
Ich begann mit etwas, das ich untersuchen konnte: dem Software-Inventar der Umgebung, auf die MUSE in meiner Sitzung zugreifen konnte. Ich bat es, eine Software Bill of Materials, kurz SBOM, für seine VM zu erstellen, und nutzte dieses Inventar dann für eine Schwachstellenanalyse in Interlynk.
Das Inventar identifiziert Ubuntu 24.04.5 LTS sowie eine Sammlung von Betriebssystempaketen, Entwicklerwerkzeugen und Sprachbibliotheken. Der Schwachstellenexport enthält 279 Fundzeilen, darunter 14 als Kritisch und 115 als Hoch eingestufte. Diese Ergebnisse liefern mir konkrete Fragen zu Pflege und Angriffsfläche. Sie belegen für sich genommen nicht, ob meine persönlichen Informationen sicher sind oder ob sie kompromittiert wurden.
Sie können die Funde selbst erkunden: Sehen Sie sich den Schwachstellenbericht der MUSE-VM in Interlynk über diesen ShareLynk an.
Welche Umgebung habe ich tatsächlich untersucht?
Dies ist ein Blick auf die Umgebung, die den Werkzeugen von MUSE in einer Sitzung zugänglich war. Das SBOM identifiziert installierte Software, darunter Ubuntu, Python-Bibliotheken, Go-Abhängigkeiten und Dienstprogramme wie curl und rsync. Es identifiziert weder den physischen Host oder Hypervisor, noch legt es offen, wie Sitzungen isoliert werden oder wo das Modell selbst läuft.
Meta liefert architektonischen Kontext in „How We Built Safety Into Muse". Diese Designaussagen ergänzen dieses Inventar; der Scan überprüft nicht unabhängig, ob die Schutzmaßnahmen wie beschrieben funktionieren.
Meta beschreibt eine dedizierte VM für jeden Nutzer, wobei der Agent und seine Werkzeuge in einem isolierten Laufzeit-Container liegen. Anmeldedaten und Sicherheitsdienste befinden sich außerhalb dieses Containers, während Sentinel Connector-Aktionen und ausgehende Netzwerkanfragen steuert. Diese Grenzen sind wichtig, wenn man die Auswirkungen einer verwundbaren Laufzeitkomponente bewertet. Der Artikel erklärt außerdem, dass Meta zur Diensterbringung auf Daten zugreifen kann und dass bereinigte Interaktionsdaten für das Training verwendet werden können, sofern Nutzer dem nicht widersprechen. Confidential VMs wurden zum Zeitpunkt der Veröffentlichung als künftige Funktion vorgestellt.
Meine Interpretation ist, dass das SBOM wahrscheinlich die für den Agenten zugängliche Laufzeit abdeckt und nicht die gesamte VM-Sicherheitsarchitektur. Inwieweit es den Host und die Schutzdienste erfasst, bleibt unbestätigt. Das Ubuntu-Inventar bedarf zudem einer Klärung im Abgleich mit dem in Metas Artikel beschriebenen Debian-Laufzeit-Image.
Die Frage, die dieser Review hinzufügt, ist einfach: Welche Software führt der Agent aus, und wie wird mit gemeldeten Schwachstellen in dieser Software umgegangen? Ein Komponentenfund belegt weder ein Versagen der Isolierung noch eine Offenlegung persönlicher Daten.
Was ich prüfen kann, ist, ob in dieser Umgebung vorhandene Software mit bekannten Schwachstelleneinträgen übereinstimmt. Die kritischen Funde betreffen Netzwerk, Dateisynchronisation, Bildverarbeitung, Schriftarten und ein Shell-Paket. Wenn die betroffene Funktionalität sensible Daten oder nicht vertrauenswürdige Eingaben verarbeitet, könnten diese Funde unmittelbar für die Vertraulichkeit und Integrität meiner Arbeit relevant sein.
Die Schwachstellenzahlen in diesem Beitrag stammen aus Muse-2026-09-24-Vulnerabilities-Filtered-All.csv, dem maßgeblichen Export für diesen Review. Er bezieht sich auf das Inventar vom 24. September; seine Updated- und Assigned-Zeitstempel lauten 25. September 2026. Jede Zeile gibt OSV als Quelle an. Der frühere lokale Trivy-Bericht ist eine separate Momentaufnahme und nicht die Grundlage für diese Summen.
Was der Bericht enthält
Schweregrad im Export | Fundzeilen |
|---|---|
Kritisch | 14 |
Hoch | 115 |
Mittel | 105 |
Niedrig | 35 |
Nicht angegeben (leer) | 10 |
Gesamt | 279 |
Der Export enthält 225 eindeutige Schwachstellen-IDs über 50 Kombinationen aus Komponentenname und Version. Gruppiert man nach Schwachstellen-ID, Komponentenname und Komponentenversion, bleiben 230 eindeutige Kombinationen. Die CSV enthält keine Installationspfade oder Komponentenkennungen, die jede wiederholte Zeile erklären würden, daher behält die Überschrift die exportierte Zeilenzahl bei.
Die 14 kritischen Zeilen stehen für 12 eindeutige Schwachstellen-IDs über sieben Komponenten. Die kritischen Funde von fontTools und Pillow erscheinen jeweils zweimal mit demselben Komponentennamen und derselben Version. Deshalb sind „14 kritische Funde" und „12 eindeutige kritische Schwachstellen" beide nützliche, aber unterschiedliche Beschreibungen dieses Exports.
Die kritischen Funde
Aus Nutzersicht sind die Konsequenzen wichtiger als die Zahl der CVEs. Ein Fehler in der Zertifikatsprüfung könnte das Vertrauen in das Ziel einer Verbindung schwächen. Ein Fehler in der Bildverarbeitung könnte Speicher eines Prozesses offenlegen, der Dateien verarbeitet. Ein Command-Injection-Fehler könnte es angreiferkontrollierten Eingaben erlauben, zu beeinflussen, was ein Prozess ausführt. Die folgenden Advisories beschreiben solche Fehlerarten, aber ob sie in dieser MUSE-Sitzung auftreten können, hängt von der Konfiguration, dem Patch-Stand und den genutzten Code-Pfaden ab.
Die folgende Tabelle enthält jede eindeutige kritische ID. Bewertungen und installierte Versionen sind aus der CSV übernommen. Zur besseren Lesbarkeit werden Ubuntu-Advisory-IDs ohne ihr UBUNTU--Präfix angezeigt; zum Beispiel erscheint UBUNTU-CVE-2026-53793 als CVE-2026-53793.
Komponente | Installierte Version | Kritische Schwachstellen-IDs und gemeldete CVSS-Bewertungen | Export-Zeilen |
|---|---|---|---|
rsync | 3.2.7-1ubuntu1.5 | CVE-2026-53790 (9.2), CVE-2026-53791 (9.1), CVE-2026-53793 (9.1), CVE-2026-70452 (9.1), CVE-2026-70460 (9.2) | 5 |
curl | 8.5.0-2ubuntu10.13 | CVE-2026-19931 (9.8), CVE-2026-18924 (9.1) | 2 |
fontTools | 4.46.0 | CVE-2025-66034 (9.8) | 2 |
Pillow | 10.2.0 | CVE-2026-54058 (9.1) | 2 |
GraphicsMagick | 1.4+really1.3.46-2 | CVE-2025-32460 (9.1) | 1 |
dash | 0.5.12-6ubuntu5 | CVE-2026-91187 (9.3) | 1 |
AnyIO | 4.12.1 | CVE-2026-63374 (9.3) | 1 |
rsync: die größte Konzentration kritischer Funde
Der Bericht kennzeichnet fünf eindeutige kritische Schwachstellen in rsync, zusammen mit 19 Hoch-Funden. Mehrere betreffen die Grenzen, die bestimmen, auf welche Dateien oder Dienste eine entfernte Partei zugreifen kann:
CVE-2026-53790: Command- und Argument-Injection über betroffene rsync-Ausführungspfade kann angreiferkontrollierten Eingaben erlauben, Befehle mit den Rechten des Prozesses auszuführen. Ubuntu-Advisory.
CVE-2026-53791: Eine gefälschte Quelladresse im PROXY-Protokoll kann unter den betroffenen Bedingungen IP-basierte Zugriffsregeln des Daemons umgehen. Ubuntu-Advisory.
CVE-2026-53793: Die betroffene Behandlung eines inneren Modul-Roots kann Dateizugriffe außerhalb des vorgesehenen Teilbaums ermöglichen. Ubuntu-Advisory.
CVE-2026-70452: Fehlgeschlagene DNS-Abfragen können dazu führen, dass hostnamenbasierte Deny-Regeln übersprungen werden. Ubuntu-Advisory.
Der fünfte kritische Eintrag ist CVE-2026-70460, im Export mit 9,2 bewertet. Das einzelne Ubuntu-Advisory enthält derzeit keine detaillierte Beschreibung und markiert Ubuntu 24.04 als Needs evaluation. Die anderen vier rsync-Advisories führen denselben Distributionsstatus. Diese sind vorrangig, um den installierten Build und die tatsächliche Konfiguration zu prüfen; ihr Vorhandensein im Inventar belegt nicht, dass ein exponierter rsync-Daemon läuft. Ubuntu-Advisory zu CVE-2026-70460.
curl: Authentifizierung und Verbindungsverwaltung
Die beiden curl-Funde betreffen unterschiedliche libcurl-Verhaltensweisen. CVE-2026-19931, im Export mit 9,8 bewertet, betrifft die Wiederverwendung einer für einen Nutzer authentifizierten Verbindung für die Anfrage eines anderen Nutzers unter bestimmten Negotiate-Authentifizierungsbedingungen. CVE-2026-18924, mit 9,1 bewertet, betrifft einen Use-after-free beim Aufräumen von HTTP/2-Server-Push-Streams, wenn Verbindungen zwischen Handles geteilt werden. Advisory zur Authentifizierung, HTTP/2-Advisory.
Für diese VM ist der sinnvolle nächste Schritt, Anwendungen zu identifizieren, die libcurl nutzen, und festzustellen, ob sie diese Funktionen verwenden. Der Paketname allein sagt nicht, welche Verbindungsoptionen eine Anwendung aktiviert.
AnyIO: TLS-Prüfung für internationalisierte Domainnamen
CVE-2026-63374 betrifft die Behandlung von Nicht-ASCII-Hostnamen durch AnyIO in Verbindungspfaden einschließlich connect_tcp() und TLSStream.wrap(). Unterschiedliche Hostnamen-Kodierungen können dazu führen, dass ein Zertifikat für ein anderes Ziel als gültig anerkannt wird, wenn ein Angreifer die Verbindung übernommen oder umgeleitet hat. Die CSV verzeichnet AnyIO 4.12.1 und eine Bewertung von 9,3; der Maintainer nennt 4.14.2 als gepatcht. Die Angriffsfläche hängt davon ab, wie die Anwendung die betroffenen Hostnamen- und Verbindungspfade nutzt. AnyIO-Advisory.
Pillow und fontTools: Risiken bei der Verarbeitung nicht vertrauenswürdiger Dateien
Der Pillow-Eintrag, CVE-2026-54058, betrifft ein präpariertes McIdas-AREA-Bild, das über einen memory-mapped Dateipfad geöffnet wird. Nachfolgende Pixeloperationen können über die abgebildete Region hinaus lesen und dabei Prozessspeicher offenlegen oder einen Worker zum Absturz bringen. Das macht Workflows für Bild-Upload, -Vorschau und -Konvertierung zu relevanten Untersuchungsstellen. Die CSV verzeichnet Pillow 10.2.0; die Korrektur liegt in 12.3.0 vor. Pillow-Advisory.
Für fontTools 4.46.0 betrifft CVE-2025-66034 die Verarbeitung einer bösartigen .designspace-Datei über den betroffenen Einstiegspunkt fontTools.varLib. Sie kann beliebige Dateischreibvorgänge ermöglichen und zur Codeausführung führen. Der Maintainer nennt 4.60.2 als gepatcht. fontTools-Advisory.
Beide Schwachstellen sind in diesem Export als Kritisch eingestuft. Die Einschätzungen ihrer Maintainer unterscheiden sich, was die Notwendigkeit unterstreicht, bei der Diskussion des Schweregrads den Quellen- und Bewertungskontext beizubehalten.
GraphicsMagick und dash: Funde, die weitere Bewertung erfordern
CVE-2025-32460 betrifft einen Heap-Buffer-Over-Read im JPEG-XL-Bildleser von GraphicsMagick. Der Export stuft ihn als Kritisch mit 9,1 ein, während Ubuntus Advisory eine andere Bewertung anzeigt und Ubuntu 24.04 als Needs evaluation markiert. Bevor diese VM als exponiert erklärt wird, ist der Patch-Stand des installierten Builds und die relevante Bildverarbeitungsunterstützung zu bestätigen. GraphicsMagick-Advisory.
Der Export kennzeichnet außerdem CVE-2026-91187 gegen dash 0.5.12-6ubuntu5 mit 9,3. Ubuntus Eintrag enthält nur eine kurze Beschreibung zur kryptografischen Signaturprüfung und nennt ebenfalls Needs evaluation. Das ist zu wenig Detail, um einen bestätigten Shell-Exploit auf MUSE zu behaupten; die Paketzuordnung und Anwendbarkeit müssen untersucht werden. Ubuntu-Advisory zu dash.
Was würde mir helfen zu beurteilen, ob meine Informationen geschützt sind?
Der Scan gibt mir einen Ausgangspunkt für ein konkreteres Gespräch mit dem Anbieter:
Datenzugriff: Auf welche persönlichen Informationen, hochgeladenen Dateien und Anmeldedaten kann diese Laufzeit zugreifen? Was wird anderswo gespeichert?
Isolierung: Wie werden Nutzer und Sitzungen getrennt, und welche Berechtigungen und welchen Netzwerkzugriff hat die Laufzeit?
Angriffsfläche: Welche gekennzeichneten Komponenten werden tatsächlich genutzt, und können nicht vertrauenswürdige Dateien oder Netzwerkantworten ihre betroffenen Funktionen erreichen?
Pflege: Welche Funde sind zutreffend, welche sind bereits gepatcht oder entschärft, und wie schnell werden Laufzeit-Images aktualisiert?
Aufbewahrung: Was bleibt nach dem Ende einer Sitzung, einschließlich temporärer Dateien, Protokolle und Backups, und wie wird es gelöscht?
Metas Artikel liefert Designkontext für einige dieser Fragen. Das SBOM und die CSV ergänzen Komponentennamen, Versionen und Advisory-IDs, die Pflege- und Angriffsflächenfragen konkret genug machen, um sie zu untersuchen. Weder das Inventar noch dieser Review überprüft die Umsetzung der umfassenderen Sicherheitskontrollen.
Jede Zeile in der CSV hat den Status Unspecified. Zudem fehlen Felder für die behobene Version und die Ausnutzbarkeitsbewertung. Der Bericht identifiziert daher zu untersuchende Arbeit; er belegt nicht, dass diese Funde bewertet oder behoben wurden, und er kann keine Zählung verfügbarer Korrekturen stützen.
Beginnen Sie mit den kritischen Funden, identifizieren Sie die beteiligten Anwendungen und Funktionen und halten Sie fest, ob jedes Problem zutrifft. Prüfen Sie für Ubuntu-Pakete die Paketrevision und den Sicherheitsstatus der Distribution. Identifizieren Sie für Python-Bibliotheken die Umgebung, die sie importiert, und validieren Sie dort die Updates. Bringen Sie in einer anbieterverwalteten Laufzeit die relevanten Komponentenversionen und Advisory-IDs zum Anbieter und prüfen Sie nach Änderungen ein frisches Inventar.
So untersuchen Sie Ihre eigene MUSE-Umgebung
Sie können mit einer gezielten Anfrage an MUSE beginnen:
Inventarisiere die Pakete, Bibliotheken, Anwendungen und das Betriebssystem in dieser VM, ohne einzelne Dateikomponenten. Nutze Trivy, um ein CycloneDX-1.7-JSON-SBOM zu erzeugen, und stelle einen separaten Schwachstellenbericht bereit. Gib mir beide Dateien zum Herunterladen.
Mein erstes Syft-Inventar enthielt mehr als 60.000 einzelne Dateikomponenten. Die Beschränkung des Inventars auf Softwarepakete erleichterte die Prüfung. Für diese Anleitung ist das Upload-Artefakt vm-trivy-2026-09-24.cyclonedx.json, erzeugt durch Trivys Konvertierung seines JSON-Berichts. Die Schwachstellenanalyse in diesem Beitrag nutzt den oben beschriebenen Interlynk-CSV-Export.
Der kostenlose Tarif von Interlynk bietet zentrale SBOM-Speicherung, Qualitätsprüfungen, Schwachstellen-Scanning und Bearbeitung.
Wenn Ihre MUSE-Sitzung über Browserzugriff und Datei-Upload-Funktionen verfügt, können Sie es auch bei den nächsten Schritten um Hilfe bitten:
Hilf mir, mich für den kostenlosen Tarif von Interlynk unter https://app.interlynk.io/register zu registrieren. Lass mich alle Authentifizierungsschritte durchführen, die mich erfordern. Sobald ich angemeldet bin, erstelle ein Produkt namens „MUSE VM" und lade das mit Trivy erzeugte CycloneDX-1.7-SBOM hoch. Bestätige, dass der Upload erfolgreich war, und gib mir einen Link zur Prüfung der Funde. Falls ich bereits ein Konto habe, hilf mir stattdessen bei der Anmeldung und nutze es.
Möglicherweise müssen Sie eine Registrierungsmethode wählen und die Anmeldung oder E-Mail-Bestätigung selbst abschließen. MUSE kann dann mit der Produkterstellung und dem Upload fortfahren, soweit die verfügbaren Werkzeuge diese Aktionen unterstützen.
Die in diesem Beispiel hochzuladende Datei ist vm-trivy-2026-09-24.cyclonedx.json. Interlynk unterstützt CycloneDX 1.7 JSON. Der rohe Trivy-JSON-Bericht und die exportierte Schwachstellen-CSV erfüllen andere Zwecke als der SBOM-Import. Wenn Sie lieber selbst hochladen möchten, erstellen Sie das Produkt unter Products, öffnen Sie es, wählen Sie Upload SBOM, wählen Sie eine Umgebung und wählen Sie die Datei. Siehe den Produktleitfaden und den Upload-Leitfaden.
Sobald der Upload verarbeitet ist, prüfen Sie kritische und hohe Funde, kontrollieren Sie installierte Versionen und Advisory-Bedingungen und dokumentieren Sie das Ergebnis. Halten Sie wiederholte Komponentenfunde und eindeutige Schwachstellen bei der Angabe von Summen getrennt. Wenn sich die VM ändert, bitten Sie MUSE, ein frisches SBOM zu erzeugen und es unter demselben Produkt hochzuladen, damit Sie betroffene Komponenten weiterverfolgen können.
Ich habe nun ein klareres Bild der Software in der Umgebung, die meiner MUSE-Sitzung zugänglich war, und eine Liste gemeldeter Schwachstellen zur Untersuchung. Ich brauche weiterhin Belege zu Isolierung, Datenzugriff, Aufbewahrung und zur Anwendbarkeit dieser Funde, um zu beurteilen, wie gut meine persönlichen Informationen geschützt sind. Das SBOM in Interlynk zu behalten gibt mir eine Möglichkeit, die Softwarefunde erneut zu prüfen, während sich die Umgebung ändert und der Anbieter sie adressiert.