10月5日、Jason Koeblerが「Meta Rushed to Fix Muse 'VM Escape' Vulnerability Soon Before Launch」と題した記事を公開した。MetaのAIエージェント「Muse」(社内コード名:Hatch)のローンチ直前、仮想マシンの隔離境界を突破する「KVM脱出」脆弱性が複数発覚した。Metaは修正が間に合わないままリリースを強行しており、内部からは「大規模なデータ侵害は避けられない」との証言が出ている。
Metaが自社のバグバウンティプログラムで「最高リスク」に分類し、発見者に最大30万ドル(約4,500万円)を支払うと定めていた攻撃手法が、ローンチ11日前の時点で実際に多発していた。それでもリリースは予定通り行われた——これがこの問題の核心だ。
Museとは何か、なぜVM脱出が致命的なのか
Museは、メール・カレンダー・メッセージング・ブラウジングといったユーザーの主要サービスに接続し、ユーザーに代わって操作を行うパーソナルAIエージェントだ。2026年9月末にリリースされ、Metaのスマートグラスやメッセンジャーアプリなどのプラットフォームで利用できる。各ユーザーのMuseインスタンスはKVM(Kernel-based Virtual Machine)上で動作し、Metaの本番インフラとは隔離された環境で実行される設計になっている。
問題となったのは、その隔離境界を突破する「KVM脱出(KVM escape)」だ。仮想マシン内で実行中のコードが、ハイパーバイザー(仮想化を管理するソフトウェア層)やホストOS、あるいは別ユーザーのVMにアクセスできてしまう脆弱性を指す。MuseはユーザーごとにVMを立ち上げてMeta本番インフラに隣接させる構造上、この攻撃が成功すればMetaの内部システムへの直接アクセスに繋がりうる。
404 Mediaが入手した内部文書によれば、少なくとも1件の脆弱性は、通常のMuseユーザーがMetaの機密内部データベースにアクセスできる可能性があったという。また別の脆弱性は、2024年7月に発覚したLinux KVMの16年来の既知欠陥に関連するものだったとされる。
ローンチ11日前に始まった「急造の修正」
Metaのコアインフラ担当VPのSurupa Biswas、エンジニアリングVPのFrancois Richard、エンジニアリングシニアディレクターのJosh Barryが社内チームへ投稿したポストには次のように記されていた。
「Museでは、エンドユーザーに代わって直接エージェントをホスト・実行している。これは根本的に異なるパラダイムだ。KVM脱出の報告が急増し、エージェントの安全性への意識が高まる中、サービス堅牢化の取り組みに一致団結した。」
この対応は8月27日から開始され、「数週間・数週末」にわたって続いた。しかし、Museが公開されたのはそのわずか11日後だった。
問題は脆弱性の存在だけにとどまらない。修正の進め方に対して、内部から強い批判が出ている。Metaの関係者は404 Mediaに対し「セキュリティチームはローンチを遅らせない形でホットフィックスを出すよう求められた」と述べ、こう表現した。
「半焼け(half-baked)な保護策が、ローンチを実現するために急いで展開された。多くのシニアエンジニアが、HatchがきっかけとなってMetaで大規模なデータ侵害が起きるのは避けられないと考えている。」
この問題はMark Zuckerbergにまでエスカレーションされ、複数のセキュリティチームが夜間・週末を返上して対応にあたった。それでも公開スケジュールは変更されなかった。
バグバウンティ最高額30万ドルが示す重大度
MetaはMuseのバグバウンティプログラムにおいて、VM脱出を最高リスク分類に位置付けており、発見者には最大30万ドル(約4,500万円)を支払うとしている。バウンティのページには「Muse VMから脱出してMetaの本番サービスや内部ネットワークに到達すること」が最高リスクと明記されており、今回発覚した脆弱性の少なくとも1件がこれに該当しうるものだったという。Metaが自ら「最も危険」と定義した攻撃が、ローンチ直前まで修正されていなかった格好だ。
ローンチ後も続く外部研究者の発見
Muse公開後も、外部研究者による発見が続いている。macOSセキュリティで知られる研究者のPatrick Wardleは、アプリやターミナルコマンドがユーザーのMuseを制御できるゼロデイ脆弱性をXに投稿して公開した。また別のユーザーは、本来不可能なはずのInstagramフォロワーリストの大量エクスポートをMuseに実行させることができたと報告している。
Wardleはアーキテクチャ上のリスクについて、次のように述べている。
「Hatchは仮想化の境界を本番環境のセキュリティ境界にしている。VMの中でrootを持つユーザーが、Meta本番環境の内部サービスに(設計上)アクセスできるVMの中にいる構図だ。KVMの単一の欠陥、あるいは内部到達可能なサービスの脆弱性や設定ミスが、任意のユーザーコードを本番アクセスに変えうる。AIによって複雑な仮想化脆弱性の発見・解析・悪用のコストが下がっている今、この設計は固有のリスクを持つ。」
「本番環境へのアクセスがKVM脱出一発で届く距離にあるのは、率直に言って無責任だ。」
AIエージェントがユーザーの権限でサービスを代理操作する設計は、従来のWebアプリとは根本的に異なる攻撃対象領域をもたらす。VM境界を唯一のセキュリティ砦とするアーキテクチャが適切かどうかは、Meta固有の問題を超えて、AIエージェント全体の設計指針に関わる問いになりつつある。
Metaの広報担当者は「Museは安全・セキュア・プライベートであることを誇りに思う。広範なdogfooding(社内での実際の業務利用による検証)、エージェントのレッドチーミング(※攻撃者視点での侵入テスト手法)、バグバウンティプログラムを通じてMuseを強化しており、その取り組みは継続している」とコメントした。
詳細はMeta Rushed to Fix Muse 'VM Escape' Vulnerability Soon Before Launchを参照していただきたい。




