Persoonlijke agents verwerken onze data. We zouden moeten weten wat ze draaien.

| Ritesh Noronha

Illustratie van de softwareomgeving van een persoonlijke AI-agent in een transparante behuizing, verbonden met e-mail-, document-, agenda- en fotogegevens.

Naarmate ik meer persoonlijke informatie deel met MUSE, wil ik de omgeving begrijpen die ik vertrouw. Wanneer ik het vraag om met mijn informatie te werken, welke software is er dan voor beschikbaar? Hoe goed wordt die software onderhouden? Wat kan de beveiliging van die omgeving betekenen voor mijn data?

Ik begon met iets dat ik kon onderzoeken: de software-inventaris van de omgeving waartoe MUSE in mijn sessie toegang had. Ik vroeg het om een software bill of materials, oftewel SBOM, voor zijn VM te genereren, en gebruikte die inventaris vervolgens voor een kwetsbaarheidsanalyse in Interlynk.

De inventaris identificeert Ubuntu 24.04.5 LTS en een verzameling besturingssysteempakketten, ontwikkeltools en taalbibliotheken. De kwetsbaarheidsexport bevat 279 bevindingsregels, waaronder 14 met de classificatie Kritiek en 115 met de classificatie Hoog. Die resultaten geven me concrete vragen om te stellen over onderhoud en blootstelling. Ze tonen op zichzelf niet aan of mijn persoonlijke informatie veilig is of dat deze is gecompromitteerd.

U kunt de bevindingen zelf verkennen: Bekijk het kwetsbaarheidsrapport van de MUSE-VM in Interlynk via deze ShareLynk.

Welke omgeving heb ik daadwerkelijk onderzocht?

Dit is een blik op de omgeving die in één sessie toegankelijk was voor de tools van MUSE. De SBOM identificeert geïnstalleerde software, waaronder Ubuntu, Python-bibliotheken, Go-afhankelijkheden en hulpprogramma's zoals curl en rsync. Het identificeert niet de fysieke host of hypervisor, laat niet zien hoe sessies worden geïsoleerd en toont niet waar het model zelf draait.

Meta biedt architecturale context in „How We Built Safety Into Muse". Die ontwerpclaims vullen deze inventaris aan; de scan verifieert niet onafhankelijk of de beschermingen werken zoals beschreven.

Meta beschrijft een dedicated VM voor elke gebruiker, met de agent en zijn tools binnen een geïsoleerde runtime-container. Inloggegevens en beveiligingsdiensten bevinden zich buiten die container, terwijl Sentinel connector-acties en uitgaande netwerkverzoeken beheert. Deze grenzen zijn van belang bij het beoordelen van de impact van een kwetsbare runtime-component. Het artikel legt ook uit dat Meta toegang kan krijgen tot data voor de dienstverlening en dat geschoonde interactiedata gebruikt kan worden voor training, tenzij gebruikers zich afmelden. Confidential VMs werden bij publicatie gepresenteerd als een aankomende mogelijkheid.

Mijn interpretatie is dat de SBOM waarschijnlijk de voor de agent toegankelijke runtime dekt en niet de volledige VM-beveiligingsarchitectuur. In hoeverre het de host en de beschermende diensten bestrijkt, blijft onbevestigd. De Ubuntu-inventaris vraagt bovendien om verduidelijking ten opzichte van het Debian-runtime-image dat in Meta's artikel wordt beschreven.

De vraag die deze review toevoegt is eenvoudig: welke software voert de agent uit, en hoe wordt omgegaan met gemelde kwetsbaarheden in die software? Een componentbevinding toont geen falen van isolatie of blootstelling van persoonlijke data aan.

Wat ik kan onderzoeken, is of software die in deze omgeving aanwezig is, overeenkomt met bekende kwetsbaarheidsrecords. De kritieke bevindingen betreffen netwerken, bestandssynchronisatie, beeldverwerking, lettertypen en een shell-pakket. Als de betrokken functionaliteit gevoelige data of niet-vertrouwde invoer verwerkt, kunnen die bevindingen direct van belang zijn voor de vertrouwelijkheid en integriteit van mijn werk.

De kwetsbaarheidscijfers in dit bericht komen uit Muse-2026-09-24-Vulnerabilities-Filtered-All.csv, de gezaghebbende export voor deze review. Deze heeft betrekking op de inventaris van 24 september; de Updated- en Assigned-tijdstempels zijn 25 september 2026. Elke regel vermeldt OSV als bron. Het eerdere lokale Trivy-rapport is een aparte momentopname en vormt niet de basis voor deze totalen.

Wat het rapport bevat


Ernst in de export

Bevindingsregels

Kritiek

14

Hoog

115

Middel

105

Laag

35

Niet gespecificeerd (leeg)

10

Totaal

279

De export bevat 225 unieke kwetsbaarheids-ID's over 50 combinaties van componentnaam en versie. Groeperen op kwetsbaarheids-ID, componentnaam en componentversie levert 230 unieke combinaties op. De CSV bevat geen installatiepaden of componentidentificatoren die elke herhaalde regel zouden verklaren, dus de kop behoudt het geëxporteerde regelaantal.

De 14 kritieke regels vertegenwoordigen 12 unieke kwetsbaarheids-ID's over zeven componenten. De kritieke bevindingen van fontTools en Pillow verschijnen elk tweemaal met dezelfde componentnaam en versie. Daarom zijn „14 kritieke bevindingen" en „12 unieke kritieke kwetsbaarheden" beide nuttige, maar verschillende beschrijvingen van deze export.

De kritieke bevindingen

Vanuit het perspectief van een gebruiker doen de gevolgen er meer toe dan het aantal CVE's. Een fout in certificaatvalidatie kan het vertrouwen in de bestemming van een verbinding verzwakken. Een fout in beeldverwerking kan geheugen blootleggen van een proces dat bestanden verwerkt. Een command-injection-fout kan door de aanvaller gecontroleerde invoer laten beïnvloeden wat een proces uitvoert. De onderstaande advisories beschrijven dat soort fouten, maar of ze kunnen optreden in deze MUSE-sessie hangt af van de configuratie, de patchstatus en welke code-paden worden gebruikt.

De onderstaande tabel bevat elke unieke kritieke ID. Scores en geïnstalleerde versies zijn overgenomen uit de CSV. Voor de leesbaarheid worden Ubuntu-advisory-ID's zonder hun UBUNTU--prefix weergegeven; UBUNTU-CVE-2026-53793 verschijnt bijvoorbeeld als CVE-2026-53793.


Component

Geïnstalleerde versie

Kritieke kwetsbaarheids-ID's en gemelde CVSS-scores

Exportregels

rsync

3.2.7-1ubuntu1.5

CVE-2026-53790 (9.2), CVE-2026-53791 (9.1), CVE-2026-53793 (9.1), CVE-2026-70452 (9.1), CVE-2026-70460 (9.2)

5

curl

8.5.0-2ubuntu10.13

CVE-2026-19931 (9.8), CVE-2026-18924 (9.1)

2

fontTools

4.46.0

CVE-2025-66034 (9.8)

2

Pillow

10.2.0

CVE-2026-54058 (9.1)

2

GraphicsMagick

1.4+really1.3.46-2

CVE-2025-32460 (9.1)

1

dash

0.5.12-6ubuntu5

CVE-2026-91187 (9.3)

1

AnyIO

4.12.1

CVE-2026-63374 (9.3)

1

rsync: de grootste concentratie kritieke bevindingen

Het rapport markeert vijf unieke kritieke kwetsbaarheden in rsync, naast 19 Hoog-bevindingen. Meerdere betreffen de grenzen die bepalen tot welke bestanden of diensten een externe partij toegang heeft:

  • CVE-2026-53790: command- en argument-injectie via getroffen rsync-uitvoeringspaden kan door de aanvaller gecontroleerde invoer commando's laten uitvoeren met de rechten van het proces. Ubuntu-advisory.

  • CVE-2026-53791: een vervalst bronadres in het PROXY-protocol kan onder de getroffen omstandigheden IP-gebaseerde toegangsregels van de daemon omzeilen. Ubuntu-advisory.

  • CVE-2026-53793: de getroffen afhandeling van een inner module root kan bestandstoegang buiten de bedoelde subtree mogelijk maken. Ubuntu-advisory.

  • CVE-2026-70452: mislukte DNS-lookups kunnen ertoe leiden dat op hostnaam gebaseerde deny-regels worden overgeslagen. Ubuntu-advisory.

De vijfde kritieke vermelding is CVE-2026-70460, in de export gescoord op 9.2. Ubuntu's afzonderlijke advisory bevat momenteel geen gedetailleerde beschrijving en markeert Ubuntu 24.04 als Needs evaluation. De andere vier rsync-advisories vermelden diezelfde distributiestatus. Deze hebben prioriteit om de geïnstalleerde build en de daadwerkelijke configuratie te controleren; hun aanwezigheid in de inventaris toont niet aan dat er een blootgestelde rsync-daemon draait. Ubuntu-advisory voor CVE-2026-70460.

curl: authenticatie en verbindingsafhandeling

De twee curl-bevindingen betreffen verschillende libcurl-gedragingen. CVE-2026-19931, in de export gescoord op 9.8, betreft het hergebruiken van een voor één gebruiker geauthenticeerde verbinding voor het verzoek van een andere gebruiker onder bepaalde Negotiate-authenticatieomstandigheden. CVE-2026-18924, gescoord op 9.1, betreft een use-after-free tijdens het opschonen van HTTP/2-Server-Push-streams wanneer verbindingen tussen handles worden gedeeld. Authenticatie-advisory, HTTP/2-advisory.

Voor deze VM is de nuttige vervolgstap het identificeren van applicaties die libcurl gebruiken en bepalen of ze die functies benutten. De pakketnaam alleen vertelt ons niet welke verbindingsopties een applicatie inschakelt.

AnyIO: TLS-validatie voor geïnternationaliseerde domeinnamen

CVE-2026-63374 betreft de afhandeling door AnyIO van niet-ASCII-hostnamen in verbindingspaden, waaronder connect_tcp() en TLSStream.wrap(). Verschillende hostnaam-coderingen kunnen ertoe leiden dat een certificaat voor een andere bestemming als geldig wordt erkend wanneer een aanvaller de verbinding heeft gekaapt of omgeleid. De CSV registreert AnyIO 4.12.1 en een score van 9.3; de maintainer noemt 4.14.2 als gepatcht. De blootstelling hangt af van hoe de applicatie de betrokken hostnaam- en verbindingspaden gebruikt. AnyIO-advisory.

Pillow en fontTools: risico's bij het verwerken van niet-vertrouwde bestanden

De Pillow-vermelding, CVE-2026-54058, betreft een geprepareerd McIdas-AREA-beeld dat wordt geopend via een memory-mapped bestandspad. Daaropvolgende pixelbewerkingen kunnen buiten de toegewezen regio lezen en zo procesgeheugen blootleggen of een worker laten crashen. Dat maakt workflows voor beeld-upload, -voorbeeld en -conversie tot relevante plekken om te onderzoeken. De CSV registreert Pillow 10.2.0; de oplossing zit in 12.3.0. Pillow-advisory.

Voor fontTools 4.46.0 betreft CVE-2025-66034 het verwerken van een kwaadaardig .designspace-bestand via het getroffen toegangspunt fontTools.varLib. Het kan willekeurige bestandsschrijfacties toestaan en tot code-uitvoering leiden. De maintainer noemt 4.60.2 als gepatcht. fontTools-advisory.

Beide kwetsbaarheden zijn Kritiek in deze export. De beoordelingen van hun maintainers verschillen, wat de noodzaak benadrukt om de bron- en scorecontext te behouden bij het bespreken van de ernst.

GraphicsMagick en dash: bevindingen die verdere evaluatie vereisen

CVE-2025-32460 betreft een heap buffer over-read in de JPEG-XL-beeldlezer van GraphicsMagick. De export beoordeelt het als Kritiek op 9.1, terwijl Ubuntu's advisory een andere score toont en Ubuntu 24.04 als Needs evaluation markeert. Voordat deze VM als blootgesteld wordt verklaard, is het nodig de patchstatus van de geïnstalleerde build en de relevante beeldverwerkingsondersteuning te bevestigen. GraphicsMagick-advisory.

De export markeert ook CVE-2026-91187 tegen dash 0.5.12-6ubuntu5, op 9.3. Ubuntu's record bevat slechts een korte beschrijving over verificatie van cryptografische handtekeningen en zegt eveneens Needs evaluation. Dat is onvoldoende detail om een bevestigde shell-exploit op MUSE te claimen; de pakketkoppeling en toepasbaarheid moeten worden onderzocht. Ubuntu-advisory voor dash.

Wat zou me helpen te beoordelen of mijn informatie beschermd is?

De scan geeft me een startpunt voor een concreter gesprek met de aanbieder:

  • Datatoegang: Tot welke persoonlijke informatie, geüploade bestanden en inloggegevens heeft deze runtime toegang? Wat wordt elders opgeslagen?

  • Isolatie: Hoe worden gebruikers en sessies gescheiden, en welke rechten en netwerktoegang heeft de runtime?

  • Blootstelling: Welke gemarkeerde componenten worden daadwerkelijk gebruikt, en kunnen niet-vertrouwde bestanden of netwerkreacties hun getroffen functies bereiken?

  • Onderhoud: Welke bevindingen zijn van toepassing, welke zijn al gepatcht of gemitigeerd, en hoe snel worden runtime-images bijgewerkt?

  • Bewaring: Wat blijft er over nadat een sessie eindigt, inclusief tijdelijke bestanden, logs en back-ups, en hoe wordt het verwijderd?

Meta's artikel levert ontwerpcontext voor sommige van deze vragen. De SBOM en CSV voegen componentnamen, versies en advisory-ID's toe die onderhouds- en blootstellingsvragen concreet genoeg maken om te onderzoeken. Noch de inventaris noch deze review verifieert de implementatie van de bredere beveiligingscontroles.

Elke regel in de CSV heeft de status Unspecified. Ook ontbreken velden voor de opgeloste versie en de exploiteerbaarheidsbeoordeling. Het rapport identificeert daarom te onderzoeken werk; het toont niet aan dat deze bevindingen zijn beoordeeld of verholpen, en het kan geen telling van beschikbare oplossingen ondersteunen.

Begin met de kritieke bevindingen, identificeer de betrokken applicaties en functies, en noteer of elk probleem van toepassing is. Controleer voor Ubuntu-pakketten de pakketrevisie en beveiligingsstatus van de distributie. Identificeer voor Python-bibliotheken de omgeving die ze importeert en valideer de updates daar. Breng in een door de aanbieder beheerde runtime de relevante componentversies en advisory-ID's naar de aanbieder en beoordeel na wijzigingen een verse inventaris.

Hoe u uw eigen MUSE-omgeving onderzoekt

U kunt beginnen met een gerichte vraag aan MUSE:

Inventariseer de pakketten, bibliotheken, applicaties en het besturingssysteem in deze VM, exclusief individuele bestandscomponenten. Gebruik Trivy om een CycloneDX 1.7 JSON-SBOM te maken en lever een apart kwetsbaarheidsrapport. Geef me beide bestanden om te downloaden.

Mijn eerste Syft-inventaris bevatte meer dan 60.000 individuele bestandscomponenten. Het beperken van de inventaris tot softwarepakketten maakte de beoordeling eenvoudiger. Voor deze walkthrough is het upload-artefact vm-trivy-2026-09-24.cyclonedx.json, gegenereerd via Trivy's conversie van zijn JSON-rapport. De kwetsbaarheidsanalyse in dit bericht gebruikt de hierboven beschreven Interlynk-CSV-export.

Interlynk's gratis tier biedt centrale SBOM-opslag, kwaliteitscontroles, kwetsbaarheidsscanning en bewerking.

Als uw MUSE-sessie beschikt over browsertoegang en bestandsupload-mogelijkheden, kunt u het ook om hulp vragen bij de volgende stappen:

Help me met registreren voor Interlynk's gratis tier op https://app.interlynk.io/register. Laat mij alle authenticatiestappen voltooien die mij vereisen. Zodra ik ben ingelogd, maak een product aan met de naam „MUSE VM" en upload de met Trivy gegenereerde CycloneDX 1.7 SBOM. Bevestig dat de upload is gelukt en geef me een link om de bevindingen te bekijken. Als ik al een account heb, help me dan inloggen en gebruik dat in plaats daarvan.

Mogelijk moet u zelf een registratiemethode kiezen en het inloggen of de e-mailverificatie voltooien. MUSE kan daarna verdergaan met het aanmaken van het product en de upload, voor zover de beschikbare tools die acties ondersteunen.

Het bestand om in dit voorbeeld te uploaden is vm-trivy-2026-09-24.cyclonedx.json. Interlynk ondersteunt CycloneDX 1.7 JSON. Het ruwe Trivy-JSON-rapport en de geëxporteerde kwetsbaarheids-CSV dienen andere doelen dan de SBOM-import. Als u het liever zelf uploadt, maak het product aan onder Products, open het, selecteer Upload SBOM, kies een omgeving en selecteer het bestand. Zie de productgids en de uploadgids.

Zodra de upload is verwerkt, beoordeel de kritieke en hoge bevindingen, controleer geïnstalleerde versies en advisory-voorwaarden en documenteer de uitkomst. Houd herhaalde componentbevindingen en unieke kwetsbaarheden gescheiden bij het rapporteren van totalen. Wanneer de VM verandert, vraag MUSE om een verse SBOM te genereren en die onder hetzelfde product te uploaden, zodat u getroffen componenten kunt opvolgen.

Ik heb nu een duidelijker beeld van de software in de omgeving die toegankelijk was voor mijn MUSE-sessie, en een lijst met gemelde kwetsbaarheden om te onderzoeken. Ik heb nog steeds bewijs nodig over isolatie, datatoegang, bewaring en de toepasbaarheid van deze bevindingen om te beoordelen hoe goed mijn persoonlijke informatie beschermd is. Door de SBOM in Interlynk te bewaren heb ik een manier om de softwarebevindingen opnieuw te bekijken naarmate de omgeving verandert en de aanbieder ze aanpakt.

Vertrouwd door beveiligings- en complianceteams bij meer dan 100 gereguleerde bedrijven.

Zie uw SBOM zoals het hoort

Interlynk automatiseert SBOM's, beheert open source-risico's, monitort leveranciers en bereidt u voor op het post-quantumtijdperk – alles in één vertrouwd platform.

Vertrouwd door beveiligings- en complianceteams bij meer dan 100 gereguleerde bedrijven.

Interlynk automatiseert SBOM's, beheert open-sourcerisico's, monitort leveranciers en bereidt u voor op het post-quantumtijdperk, allemaal op één vertrouwd platform.

Audit-klare SBOM. Bij elke build.

Vertrouwd door beveiligings- en complianceteams bij meer dan 100 gereguleerde bedrijven.

Interlynk automatiseert SBOM's, beheert open-sourcerisico's, monitort leveranciers en bereidt u voor op het post-quantumtijdperk, allemaal op één vertrouwd platform.

Audit-klare SBOM. Bij elke build.