Apple begründet die geplante Umstellung ausdrücklich mit der Entwicklung bei KI-Agenten: „Mit zunehmender Leistungsfähigkeit und Autonomie von KI-Agenten werden die mit diesem Zugriffsniveau verbundenen Risiken erheblich wachsen", heißt es in der Mitteilung. Man wolle sicherstellen, dass Nutzer diese Risiken klar verstehen, bevor sie einen solchen Zugriff erteilen, damit sie informierte Entscheidungen über ihre eigenen Daten und ihre Privatsphäre treffen könnten.
Namen nennt Apple nicht. Der Zeitpunkt legt jedoch einen Zusammenhang mit einem kürzlich erschienenen Bericht nahe, wonach Metas Agentenwerkzeug Muse auf die privaten iMessages eines Journalisten zugriff, nachdem diesem Werkzeug Full Disk Access gewährt worden war. Muse wird als „persönlicher KI-Agent" beworben, ist an OpenClaw angelehnt und läuft auf einer eigenen Linux-Instanz in Metas Cloud.
Meta stellte daraufhin klar, dass Muse für den Zugriff auf private Nachrichten zwei Voraussetzungen benötige: den systemweiten Vollzugriff und einen aktivierten Messages-Connector in Muse selbst. „Die Messages-Integration in der Muse-Mac-App erfolgt auf ausdrücklichen Wunsch", sagte Meta-Technikchef David Singleton. Muse könne Nachrichteninhalte nur lesen, wenn auf Systemebene Full Disk Access erteilt und der Messages-Connector eingeschaltet sei.
Parallel dazu hatte der Sicherheitsforscher Patrick Wardle vor einigen Wochen einen Machbarkeitsnachweis für eine Zero-Day-Lücke in der Mac-App von Muse vorgestellt, die er „not-a-mused" nennt. Über sie kann jede beliebige App oder jeder Terminalbefehl an das Token gelangen, mit dem sich Nutzer bei ihrem Muse-Konto authentifizieren.
Die inzwischen behobene Schwachstelle erlaube es laut Wardle einem lokalen Prozess ohne besondere Rechte, den Diktier-Datenverkehr von Muse umzuleiten und das der App gewährte Vertrauen samt Zugriffsrechten zu missbrauchen. Die Sorge sei, dass Muse deutlich weitreichenderen Zugriff besitze als gewöhnliche lokale Schadsoftware — und damit ein besonders lohnendes Ziel zur Ausweitung von Rechten und Zugriffen darstelle.
Konkret lässt sich dafür eine undokumentierte Einstellung namens „endo_voyager_dictation_endpoint" ausnutzen. Ein lokaler Angreifer kann so diktierte Audioaufnahmen und Eingaben mitschneiden, eigene schädliche Prompts einschleusen und die Berechtigungen von Muse für weitere Aktionen missbrauchen.
Wardle wurde zudem für die Meldung einer weiteren Schwachstelle gewürdigt: CVE-2026-100754 betrifft die ChatGPT-App von OpenAI für den Mac. Über die Lücke hätte sich der KI-Assistent übernehmen und unbefugter Zugriff auf Chatverläufe sowie weitere in der App gespeicherte Daten erlangen lassen.
Die Fälle zeigen, wie sehr agentische Werkzeuge die Angriffsfläche vergrößern: Sie arbeiten in privilegierter Position, sammeln umfangreiche Daten und greifen auf viele Teile des Betriebssystems zu — sie schreiben Dateien auf die Festplatte, nutzen Mikrofon und Kamera, legen Kalendereinträge an, versenden E-Mails und überwachen den Standort. Genau diese Rechte können Angreifer missbrauchen, um sensible Daten abzugreifen.
