Am 25. September 2026 berichtete ein Nutzer, Meta Muse habe angeboten, per SSH eine Verbindung zu seiner privaten VM einzurichten und dafür einen öffentlichen Schlüssel angefordert. In weiteren berichteten Tests führte Muse Ubuntu-Befehle aus und gab Angaben zu seiner Linux-Umgebung zurück. Meta beschreibt den zugänglichen Bereich als die eigene Laufzeitzelle des Nutzers, getrennt von der Meta-Infrastruktur und den Daten anderer Nutzer.

Was die Tests über die Muse-Umgebung ergaben

Für eine beobachtete Sandbox wurden zwei dedizierte CPU-Kerne und 8 GB Arbeitsspeicher gemeldet. Muse habe den Prozessor als AMD EPYC 9D25 aus der Turin-Familie identifiziert; als Betriebssystem und Kernel wurden Ubuntu 24.04 und Linux 7.0 angegeben. Diese Angaben beziehen sich auf die getestete Umgebung.

Die geschilderten Versuche umfassten einfache Ubuntu-Befehle und Abfragen zu den Systeminformationen. Eine Abfrage des Kernel-Puffers scheiterte dabei an fehlenden Berechtigungen. Für den beobachteten Aufbau wurde außerdem berichtet, dass die Sandbox selbst keine GPU hatte und die Modellinferenz auf separaten GPU-Servern lief.

Was das SSH-Angebot betrifft

Der Nutzer berichtete, Muse habe angeboten, eine SSH-Verbindung zu seiner privaten virtuellen Maschine einzurichten, und um einen öffentlichen Schlüssel gebeten. SSH ist ein Protokoll für verschlüsselte Verbindungen zu einem entfernten Computer. Das geschilderte Angebot betrifft eine Verbindung von Muse zu dieser privaten VM.

Meta unterscheidet davon den Zugang zur eigenen Laufzeitzelle: Nutzer sollen dort Software installieren, Dateien erkunden sowie Code schreiben und kompilieren können. Meta-Manager David Singleton erklärte am 24. September 2026, dieser Zugang verschaffe keine privilegierten Rechte auf Meta-Infrastruktur oder Daten anderer Nutzer.

Wie Meta die Sicherheitsarchitektur beschreibt

Meta beschreibt Muse als Agenten, der in einer abgeschirmten Laufzeitzelle arbeitet. Diese basiert laut Unternehmen auf systemd-nspawn, hat ein eigenes Root-Dateisystem und nutzt gefilterte Systemaufrufe sowie eingeschränkte Kernel-Fähigkeiten. Eine Laufzeitzelle ist ein abgegrenzter Bereich, in dem ein Programm ausgeführt wird; sie soll dessen Zugriff auf andere Systembereiche begrenzen.

Zugangsdaten liegen laut Meta außerhalb dieser Zelle. Der Agent erhält Ersatz-Token; echte Zugangsdaten werden demnach erst nach einer Autorisierung an der Netzwerkgrenze eingesetzt. Sentinel ist eine separate Kontrollinstanz, die Meta zufolge Aktionen über verbundene Dienste und ausgehende Netzwerkverbindungen steuert.

Meta sagt, organisatorische Vorgaben beschränkten den Zugriff von Mitarbeitenden. Die aktuelle Architektur verhindere jedoch nicht technisch, dass Mitarbeitende bei Bedarf für Support, Sicherheit oder den Betrieb auf Daten zugreifen. Als geplante Weiterentwicklung nannte Meta Confidential VM, das einen solchen Zugriff kryptografisch verhindern soll.

Meta bezeichnet Prompt Injection weiterhin als ungelöstes Problem und sagt, Muse könne Fehler machen.