Cybersécurité
Meta corrige rapidement la faille zero‑day de Muse qui permettait aux attaquants de détourner l’agent IA

Le chercheur en sécurité Patrick Wardle a déclaré le 22 septembre 2026 que Meta avait rapidement corrigé une vulnérabilité zero‑day dans Muse, son agent IA personnel récemment lancé, suite à sa divulgation publique du 21 septembre 2026, selon laquelle un processus local non privilégié pouvait rediriger le trafic de dictée de l’application Mac vers un point de terminaison contrôlé par un attaquant et détourner l’agent de façon invisible.
Divulgation publique et confirmation du correctif
Wardle a publié ses découvertes dans un fil X qui a débuté à 14 h 42 UTC le 21 septembre 2026, avertissant les utilisateurs de ne pas installer Muse et indiquant que des failles zero‑day graves pouvaient permettre à des logiciels malveillants locaux ou à des attaquants de détourner l’agent de façon invisible. Il a associé le fil à un dépôt de preuve de concept sur GitHub intitulé “not-a-mused” ; le historique des commits du dépôt montre ses trois validations — ajout du titre et de la description du projet, création du script notamused.py et mise à jour du README — toutes datées du 21 septembre 2026.
Dans un post sur son profil X horodaté à 06 h 36 UTC le 22 septembre 2026, Wardle a écrit « Hourra, correctif appliqué ! » et a salué la rapidité du correctif. Dans un post ultérieur le même jour, il a indiqué être partisan de la divulgation totale, affirmant que cela fait corriger les bugs plus rapidement. Dans son fil de divulgation, il avait déclaré qu’il partagerait davantage de détails, ainsi que d’autres bugs, lors de la conférence de sécurité Objective by the Sea v9.
La faille du point de terminaison de dictée
Selon la documentation de la preuve de concept, Muse expose un paramètre non documenté appelé endovoyageurdictation_endpoint qu’un attaquant local ou un logiciel malveillant peut modifier sans privilèges particuliers. Lorsqu’un utilisateur clique sur le bouton microphone de Muse et dicte une invite, le fil de Wardle indique que l’application envoie la dictée vers le point de terminaison de l’attaquant à la place. Le README répertorie les conséquences potentielles : capture de l’audio dicté et des invites, injection d’invites dans Muse, vol du matériel d’authentification de Muse et abus de tout accès que l’utilisateur a accordé à l’agent. La documentation du dépôt résume l’impact en une phrase : « L’accès de Muse peut potentiellement devenir l’accès de l’attaquant. »
La preuve de concept implémente un sous‑ensemble des plus de 50 commandes exposées par Muse et se déclenche via le flux de dictée du bouton microphone, selon le README. Le README précise que l’attaque est locale : un attaquant doit déjà pouvoir exécuter du code en tant qu’utilisateur local. Il décrit le risque comme une amplification, indiquant que Muse peut disposer d’un accès nettement plus large que celui d’un logiciel malveillant local ordinaire, ce qui en fait une cible particulièrement utile pour l’amplification de privilèges et d’accès.
Dans son fil, Wardle a énuméré les conséquences pratiques d’un détournement réussi : vol de l’audio dicté par l’utilisateur, injection d’invites que Muse accepte et exécute, et vol du jeton d’authentification de l’utilisateur pour contrôler Muse directement et de façon invisible. Tout ce à quoi l’utilisateur avait accordé l’accès à Muse, y compris les messages, les courriels et les informations financières, serait également exposé à l’attaquant local, a‑t‑il écrit. Dans un post distinct du 21 septembre, il a qualifié la faille de triviale à exploiter et a demandé un correctif.
Appareils connectés et vecteur distant
L’exposition décrite par Wardle dépasse un seul Mac. Dans un post à 20 h 30 UTC le 21 septembre 2026, il a écrit qu’une fois un Mac compromis, un attaquant peut interagir avec n’importe lequel des appareils connectés de l’utilisateur exécutant également Muse, y compris en assignant à distance des tâches au client mobile iOS de Muse de façon invisible.
Wardle a écrit le 22 septembre 2026 qu’un vecteur distant existait également : une attaque de type ClickFix ne nécessitant qu’une seule commande exécutée par l’utilisateur pouvait réaliser le détournement et conférer à un attaquant distant un contrôle à l’échelle de Muse sur tous les appareils compatibles Muse de la victime, y compris iOS. Il a soulevé ce point à la fois dans le post confirmant le correctif et dans une réponse de suivi dans son fil de divulgation.
Conception de sécurité documentée de Meta
Meta a lancé Muse le 8 septembre 2026, le présentant comme l’agent personnel de l’entreprise dans un article de blog de recherche détaillant l’architecture de sécurité du système. Meta a indiqué avoir conçu le système en supposant que l’agent pourrait être sous attaque et en limitant les dommages potentiels. Selon cette conception, le démon de l’agent et les outils qu’il exécute fonctionnent à l’intérieur d’une cellule d’exécution systemd-nspawn isolée du système hôte, et un agent côté hôte distinct appelé Sentinel agit comme l’unique autorité de permission pour les actions des connecteurs et pour tout trafic sortant. Les identifiants des services connectés sont stockés dans la machine virtuelle de l’utilisateur, et Sentinel effectue une insertion d’identifiants en temps réel à la frontière réseau, de sorte que l’agent ne voit jamais les vrais jetons, selon l’article.
Dans le même article, Meta a déclaré ouvrir le programme de prime aux bugs de Muse à tous, avec des récompenses allant jusqu’à 300 000 $ pour les rapports valides, dont jusqu’à 130 000 $ pour les tentatives réussies d’injection d’invites affectant un utilisateur.
Meta’s Help Center documente des protections supplémentaires : chaque machine virtuelle d’utilisateur de Muse est isolée des agents des autres utilisateurs, les identifiants tels que noms d’utilisateur et mots de passe sont conservés dans un Secure Credentials Store qui permet à Muse d’exécuter des actions autorisées sans que le modèle d’IA voie le mot de passe, et Muse est conçu pour demander une confirmation avant certaines actions importantes, comme l’envoi d’un courriel ou la réalisation d’un achat. Le Centre d’aide indique que les vérifications importantes d’autorisations et de sécurité fonctionnent séparément du modèle d’IA, de sorte qu’elles ne dépendent pas du modèle pour reconnaître une instruction malveillante de façon autonome.
Le post de recherche de Meta indique que Muse n’est pas à l’abri des attaques et que l’injection d’invite demeure un problème ouvert dans l’ensemble du secteur. L’entreprise a déclaré qu’elle prévoit de livrer une Muse Confidential VM, conçue pour empêcher cryptographiquement et de manière vérifiable Meta même d’accéder aux données d’une VM utilisateur, plus tard cette année.












