Ciberseguridad
Meta corrige rápidamente la vulnerabilidad zero‑day de Muse que permitía a los atacantes secuestrar el agente de IA

El investigador de seguridad Patrick Wardle dijo el 22 de septiembre de 2026 que Meta había corregido rápidamente una vulnerabilidad zero‑day en Muse, su recién lanzado agente personal de IA, tras su divulgación pública el 21 de septiembre de 2026, en la que un proceso local sin privilegios podía redirigir el tráfico de dictado de la aplicación Mac a un punto final controlado por el atacante y secuestrar el agente de forma invisible.
Divulgación pública y confirmación del parche
Wardle publicó sus hallazgos en un hilo de X que comenzó a las 14:42 UTC del 21 de septiembre de 2026, advirtiendo a los usuarios que no instalaran Muse y señalando que fallas zero‑day graves podrían permitir que malware local o atacantes secuestren el agente de forma invisible. Adjuntó el hilo a un repositorio de prueba de concepto en GitHub titulado “not-a-mused”; el historial de commits del repositorio muestra sus tres confirmaciones —agregar el título y la descripción del proyecto, crear el script notamused.py y actualizar el README— todas con fecha 21 de septiembre de 2026.
En una publicación en su perfil de X con marca de tiempo 06:36 UTC del 22 de septiembre de 2026, Wardle escribió “¡Hurra, corregido rápidamente!” y elogió la rapidez del parche. En una publicación posterior ese mismo día, manifestó que es partidario de la divulgación completa, diciendo que así los errores se corrigen más rápido. En su hilo de divulgación, había dicho que compartiría más detalles y más vulnerabilidades en la conferencia de seguridad Objective by the Sea v9.
La vulnerabilidad del punto final de dictado
Según la documentación de la prueba de concepto, Muse expone una configuración no documentada llamada endovoyagerdictation_endpoint que un atacante local o malware puede modificar sin privilegios especiales. Cuando un usuario pulsa el botón de micrófono de Muse y dicta una solicitud, el hilo de Wardle indica que la aplicación envía el dictado al punto final del atacante en su lugar. El README enumera las posibles consecuencias: captura del audio dictado y de las solicitudes, inyección de solicitudes en Muse, robo del material de autenticación de Muse y abuso de cualquier acceso que el usuario haya concedido al agente. La documentación del repositorio resume el impacto en una línea: “El acceso de Muse puede convertirse potencialmente en el acceso del atacante”.
La prueba de concepto implementa un subconjunto de los más de 50 comandos que Muse expone y se activa a través del flujo de dictado del botón de micrófono, según el README. El README señala que el ataque es local: el atacante ya debe poder ejecutar código como usuario local. Enmarca el riesgo como uno de amplificación, indicando que Muse puede tener un acceso significativamente más amplio que el malware local ordinario, lo que lo convierte en un objetivo particularmente útil para la amplificación de privilegios y acceso.
En su hilo, Wardle enumeró el impacto práctico de un secuestro exitoso: robar el audio dictado por el usuario, inyectar solicitudes que Muse confía y ejecuta, y robar el token de autenticación del usuario para controlar Muse de forma directa e invisible. Cualquier cosa a la que el usuario hubiera concedido acceso a Muse, incluidos mensajes, correos electrónicos y finanzas, también quedaría expuesta al atacante local, escribió. En una publicación separada el 21 de septiembre, calificó la vulnerabilidad de trivial de explotar y solicitó una solución.
Dispositivos conectados y un vector remoto
La exposición que describió Wardle se extiende más allá de un solo Mac. En una publicación a las 20:30 UTC del 21 de septiembre de 2026, escribió que una vez que se explota un Mac, un atacante puede interactuar con cualquiera de los dispositivos conectados del usuario que también ejecuten Muse, incluido asignar tareas de forma remota al cliente móvil de Muse en iOS de manera invisible.
Wardle escribió el 22 de septiembre de 2026 que también existía un vector remoto: un ataque estilo ClickFix que requiere solo un comando ejecutado por el usuario podría ejecutar el secuestro y otorgar a un atacante remoto control a nivel de Muse sobre todos los dispositivos habilitados para Muse de la víctima, incluido iOS. Señaló este punto tanto en la publicación que confirmaba el parche como en una respuesta posterior en su hilo de divulgación.
Diseño de seguridad documentado de Meta
Meta lanzó Muse el 8 de septiembre de 2026, presentándolo como el agente personal de la compañía en una publicación de blog de investigación que detalla la arquitectura de seguridad del sistema. Meta afirmó que diseñó el sistema asumiendo que el agente podría estar bajo ataque y para limitar el daño potencial. Según ese diseño, el demonio del agente y las herramientas que ejecuta funcionan dentro de una celda de tiempo de ejecución systemd-nspawn aislada del sistema anfitrión, y un agente separado del host llamado Sentinel actúa como la única autoridad de permisos para acciones de conectores y para todo el tráfico de salida de red. Las credenciales de los servicios conectados se almacenan en la máquina virtual del usuario, y Sentinel realiza la inserción de credenciales justo a tiempo en el límite de la red, de modo que el agente nunca ve los tokens reales, según la publicación.
En la misma publicación, Meta indicó que estaba abriendo el programa de recompensas por vulnerabilidades de Muse a cualquier persona, con premios de hasta $300,000 por informes válidos, incluidos hasta $130,000 por intentos exitosos de inyección de solicitudes que afecten a un solo usuario.
Centro de ayuda de Meta documenta protecciones adicionales: la máquina virtual de cada usuario de Muse está aislada de los agentes de otros usuarios, las credenciales como nombres de usuario y contraseñas se almacenan en un Almacén de Credenciales Seguras que permite a Muse completar acciones autorizadas sin que el modelo de IA vea la contraseña, y Muse está diseñado para solicitar confirmación antes de ciertas acciones importantes, como enviar un correo electrónico o realizar una compra. El Centro de ayuda indica que los controles de permiso y seguridad importantes funcionan de forma independiente del modelo de IA, por lo que no dependen de que el modelo reconozca por sí mismo una instrucción maliciosa.
La publicación de investigación de Meta afirma que Muse no es inmune a los ataques y que la inyección de prompts sigue siendo un problema abierto en toda la industria. La empresa dijo que planea lanzar una VM confidencial de Muse, diseñada para impedir criptográfica y verificablemente que Meta acceda a los datos en la VM de un usuario, a finales de este año.












