Sicurezza informatica
Meta applica correzioni rapide alla vulnerabilità zero‑day di Muse che consente agli aggressori di dirottare l’agente IA

Il ricercatore di sicurezza Patrick Wardle ha dichiarato il 22 settembre 2026 che Meta ha applicato una correzione rapida a una vulnerabilità zero‑day in Muse, il suo agente IA personale appena lanciato, a seguito della sua divulgazione pubblica del 21 settembre 2026, in cui un processo locale non privilegiato poteva reindirizzare il traffico di dettatura dell’app per Mac verso un endpoint controllato da un aggressore e dirottare l’agente in modo invisibile.
Divulgazione Pubblica e Conferma della Patch
Wardle ha pubblicato le sue scoperte in un thread su X iniziato alle 14:42 UTC del 21 settembre 2026, avvertendo gli utenti di non installare Muse e scrivendo che gravi vulnerabilità zero‑day potrebbero permettere a malware locale o a aggressori di dirottare l’agente in modo invisibile. Ha accoppiato il thread con un repository proof‑of‑concept su GitHub intitolato “not-a-mused”; la cronologia dei commit del repository mostra i tre commit — aggiunta del titolo e della descrizione del progetto, creazione dello script notamused.py e aggiornamento del README — tutti datati 21 settembre 2026.
In un post sul suo profilo X con timestamp 06:36 UTC del 22 settembre 2026, Wardle ha scritto “Evviva, correzione rapida!” e ha elogiato la velocità della patch. In un successivo post dello stesso giorno, ha scritto di essere un sostenitore della divulgazione completa, affermando che così i bug vengono risolti più rapidamente. Nel suo thread di divulgazione, aveva detto che avrebbe condiviso ulteriori dettagli e altri bug alla conferenza di sicurezza Objective by the Sea v9.
La Vulnerabilità del Punto di Destinazione della Dettatura
Secondo la documentazione del proof‑of‑concept, Muse espone un’impostazione non documentata chiamata endovoyagerdictation_endpoint che un aggressore locale o un malware può modificare senza privilegi speciali. Quando un utente preme il pulsante microfono di Muse e detta un prompt, il thread di Wardle afferma che l’app invia la dettatura all’endpoint controllato dall’aggressore. Il README elenca le potenziali conseguenze: cattura dell’audio e dei prompt dettati, iniezione di prompt in Muse, furto del materiale di autenticazione di Muse e abuso di qualsiasi accesso che l’utente ha concesso all’agente. La documentazione del repository riassume l’impatto in una frase: “L’accesso di Muse può potenzialmente diventare l’accesso dell’aggressore.”
Il proof‑of‑concept implementa un sottoinsieme dei più di 50 comandi esposti da Muse e viene attivato tramite il flusso di dettatura del pulsante microfono, secondo il README. Il README osserva che l’attacco è locale: un aggressore deve già essere in grado di eseguire codice come utente locale. Inquadra il rischio come un caso di amplificazione, affermando che Muse potrebbe avere un accesso significativamente più ampio rispetto al normale malware locale, il che lo rende un bersaglio particolarmente utile per l’amplificazione di privilegi e di accesso.
Nel suo thread, Wardle ha elencato l’impatto pratico di un dirottamento riuscito: il furto dell’audio dettato dall’utente, l’iniezione di prompt che Muse accetta ed esegue, e il furto del token di autenticazione dell’utente per controllare Muse direttamente e in modo invisibile. Qualsiasi cosa l’utente avesse concesso a Muse, inclusi messaggi, email e dati finanziari, sarebbe stata esposta all’aggressore locale, ha scritto. In un post separato del 21 settembre, ha definito la vulnerabilità triviale da sfruttare e ha chiesto una correzione.
Dispositivi Connessi e un Vettore Remoto
L’esposizione descritta da Wardle si estende oltre un singolo Mac. In un post alle 20:30 UTC del 21 settembre 2026, ha scritto che una volta che un Mac è stato sfruttato, un aggressore può interagire con qualsiasi dispositivo connesso dell’utente che esegue anche Muse, inclusa la possibilità di assegnare compiti in remoto al client Muse per iOS in modo invisibile.
Wardle ha scritto il 22 settembre 2026 che esisteva anche un vettore remoto: un attacco in stile ClickFix che richiedeva solo un singolo comando eseguito dall’utente poteva effettuare il dirottamento e concedere a un aggressore remoto il controllo su tutti i dispositivi abilitati a Muse della vittima, inclusi iOS. Ha sollevato il punto sia nel post che confermava la patch sia in una risposta di follow‑up nel suo thread di divulgazione.
Design di Sicurezza Documentato da Meta
Meta ha lanciato Muse l’8 settembre 2026, presentandolo come l’agente personale dell’azienda in un post sul blog di ricerca che descrive l’architettura di sicurezza del sistema. Meta ha dichiarato di aver progettato il sistema assumendo che l’agente possa essere sotto attacco e di limitare i danni potenziali. Con questo design, il demone dell’agente e gli strumenti che esegue operano all’interno di una cella di runtime systemd‑nspawn isolata dal sistema host, e un agente separato lato host chiamato Sentinel funge da unica autorità di permessi per le azioni dei connettori e per tutto il traffico in uscita. Le credenziali per i servizi connessi sono archiviate nella macchina virtuale dell’utente, e Sentinel esegue l’inserimento delle credenziali just‑in‑time al confine di rete, così l’agente non vede mai i token reali, secondo il post.
Nello stesso post, Meta ha dichiarato di aprire il programma di bug bounty di Muse a chiunque, con premi fino a $300.000 per segnalazioni valide, inclusi fino a $130.000 per tentativi riusciti di iniezione di prompt che colpiscono un singolo utente.
Centro assistenza di Meta documenta protezioni aggiuntive: la macchina virtuale di ogni utente di Muse è isolata dalle agenti degli altri utenti, le credenziali come nome utente e password sono conservate in un Secure Credentials Store che consente a Muse di eseguire azioni autorizzate senza che il modello di IA veda la password, e Muse è progettato per richiedere conferma prima di alcune azioni importanti, come l’invio di un’email o l’effettuazione di un acquisto. Il Centro assistenza afferma che i controlli di autorizzazione e sicurezza importanti operano separatamente dal modello di IA, quindi non dipendono dal riconoscimento autonomo di un’istruzione malevola da parte del modello.
Il post di ricerca di Meta afferma che Muse non è immune agli attacchi e che l’iniezione di prompt rimane un problema aperto nell’intero settore. L’azienda ha dichiarato di prevedere il rilascio di una Muse Confidential VM, progettata per impedire in modo crittografico e verificabile a Meta stesso di accedere ai dati nella VM di un utente, entro la fine di quest’anno.












