In einer Mitteilung erklärte Apple: „Einige Entwickler nutzen den Vollzugriff auf die Festplatte auf eine Weise, die Nutzer gefährden kann, indem alles auf ihren Systemen offengelegt wird – einschließlich Dateien, Mail, Nachrichten und sogar des Browserverlaufs – ohne dass die Nutzer dies vollständig wissen und verstehen.“ Bei Kommunikations-Apps könne dadurch auch die Privatsphäre der Gesprächspartner beeinträchtigt werden.
Die Einstellung ist in den Systemeinstellungen unter „Datenschutz & Sicherheit“ zu finden und wurde mit macOS Mojave (Version 10.14) eingeführt. Sie regelt, welche Programme auf das gesamte System und auf Daten von Apps wie Mail, Nachrichten, Safari sowie Time-Machine-Backups zugreifen dürfen. Ist sie für eine Anwendung aktiviert, kann diese bestimmte Sicherheitsbeschränkungen umgehen und Systemdateien lesen und schreiben, die anderen Apps normalerweise verschlossen bleiben. Für Sicherheitswerkzeuge und Backup-Software ist dieser tiefe Systemzugriff funktional notwendig.
Apple betont, dass der Vollzugriff die Schutzmechanismen für private Daten weitgehend aushebelt, und kündigte Aktualisierungen an, die sicherstellen sollen, dass eine solche Berechtigung nur durch eine explizite Handlung der Nutzer vergeben wird. Wann die neuen Kontrollen ausgeliefert werden, ist bislang offen. „Da KI-Agenten immer leistungsfähiger und autonomer werden, werden die mit diesem Zugriffsniveau verbundenen Risiken erheblich wachsen“, so Apple. Man wolle sicherstellen, dass Nutzer diese Risiken klar verstehen, bevor sie solchen Zugriff gewähren, damit sie informierte Entscheidungen über ihre eigenen Daten und ihre Privatsphäre treffen könnten.
Apple nannte keine konkreten Produkte. Der Schritt erscheint jedoch als Reaktion auf einen kürzlich bekannt gewordenen Fall, in dem Metas agentisches Werkzeug Muse auf die privaten iMessages eines Journalisten zugriff, nachdem diesem Programm der Vollzugriff auf die Festplatte eingeräumt worden war. Muse wird als „persönlicher KI-Agent“ beworben, der nach dem Vorbild von OpenClaw konzipiert ist und auf einer dedizierten Linux-Virtualisierung in Metas Cloud läuft.
Meta stellte daraufhin klar, dass Muse für den Zugriff auf private Nachrichten zwei Berechtigungen benötige: den systemseitigen Vollzugriff auf die Festplatte und einen aktivierten Messages-Konnektor innerhalb von Muse. „Die Messages-Integration in der Muse-Mac-App ist eine Opt-in-Funktion“, sagte Metas Technikchef David Singleton. „Dein Muse kann Messages-Inhalte nur lesen, wenn auf Systemebene von macOS der Vollzugriff auf die Festplatte gewährt und der Messages-Konnektor aktiviert ist.“
Wenige Wochen vor Apples Ankündigung hatte der Sicherheitsforscher Patrick Wardle einen Proof-of-Concept-Exploit für eine Zero-Day-Schwachstelle in der Mac-App von Muse vorgeführt, den er not-a-mused nannte. Über die inzwischen behobene Lücke konnte jede beliebige App oder jeder Terminalbefehl an das Token gelangen, mit dem sich Nutzer gegenüber ihrem Muse-Konto authentifizieren. Die Schwachstelle könne „einem unprivilegierten lokalen Prozess erlauben, den Diktat-Datenverkehr von Muse umzuleiten und das der App gewährte Vertrauen sowie deren Zugriffsrechte zu missbrauchen“, erklärte Wardle. „Bedenklich ist, dass Muse über deutlich weitergehende Zugriffsrechte verfügen könnte als gewöhnliche lokale Schadsoftware, was es zu einem besonders nützlichen Ziel für die Ausweitung von Privilegien und Zugriffen macht.“
Konkret kann ein lokaler Angreifer ohne besondere Rechte eine undokumentierte Einstellung namens „endo_voyager_dictation_endpoint“ ausnutzen. Damit lassen sich diktierte Audioaufnahmen und Prompts mitschneiden, schädliche Prompts einschleusen und die Muse eingeräumten Zugriffsrechte für weitere Aktionen missbrauchen.
Wardle wurde zudem für die Meldung einer weiteren Schwachstelle gewürdigt: CVE-2026-100754 betrifft die ChatGPT-App von OpenAI für den Mac. Sie hätte ausgenutzt werden können, um den KI-Assistenten zu übernehmen und einem Angreifer unbefugten Zugang zu Chatprotokollen und anderen in der App gespeicherten Daten zu verschaffen.
Die Fälle zeigen, wie die privilegierte Stellung agentischer Werkzeuge, der Umfang der von ihnen erfassten Daten und ihre Fähigkeit, mit verschiedenen Teilen des Betriebssystems zu interagieren – Dateien auf die Festplatte schreiben, auf Mikrofon und Kamera zugreifen, Kalendereinträge anlegen, E-Mails versenden und den Standort überwachen –, die Angriffsfläche vergrößern und Angreifern den Weg zum Diebstahl sensibler Daten öffnen können.
