Cibersegurança
Meta corrige rapidamente vulnerabilidade zero-day do Muse que permite que invasores sequesrem o agente de IA

O pesquisador de segurança Patrick Wardle disse em 22 de setembro de 2026 que a Meta havia corrigido rapidamente uma vulnerabilidade zero-day no Muse, seu agente de IA pessoal recém‑lançado, após sua divulgação pública em 21 de setembro de 2026, que um processo local sem privilégios poderia redirecionar o tráfego de ditado do aplicativo para Mac para um endpoint controlado por um invasor e sequestrar o agente de forma invisível.
Divulgação Pública e Confirmação da Correção
Wardle publicou suas descobertas em uma thread no X que começou às 14:42 UTC em 21 de setembro de 2026, alertando os usuários a não instalarem o Muse e escrevendo que falhas zero-day graves poderiam permitir que malware local ou invasores sequestrassem o agente de forma invisível. Ele associou a thread a um repositório de prova de conceito no GitHub intitulado “not-a-mused”; o histórico de commits do repositório mostra seus três commits — adicionando o título e a descrição do projeto, criando o script notamused.py e atualizando o README — todos datados de 21 de setembro de 2026.
Em uma publicação em seu perfil no X com timestamp 06:36 UTC em 22 de setembro de 2026, Wardle escreveu “Eba, correção aplicada!” e elogiou a rapidez da correção. Em uma publicação posterior naquele dia, ele escreveu que é fã de divulgação completa, dizendo que isso faz com que os bugs sejam corrigidos mais rapidamente. Em sua thread de divulgação, ele havia dito que compartilharia mais detalhes, e mais bugs, na conferência de segurança Objective by the Sea v9.
A Falha do Endpoint de Ditado
De acordo com a documentação da prova de conceito, o Muse expõe uma configuração não documentada chamada endovoyagerdictation_endpoint que um invasor local ou malware pode modificar sem privilégios especiais. Quando um usuário clica no botão de microfone do Muse e dita um prompt, a thread de Wardle afirma que o aplicativo envia a ditado para o endpoint do invasor em vez disso. O README lista as consequências potenciais: captura do áudio e dos prompts ditados, injeção de prompts no Muse, roubo de material de autenticação do Muse e abuso de qualquer acesso que o usuário tenha concedido ao agente. A documentação do repositório resume o impacto em uma linha: “O acesso do Muse pode potencialmente se tornar o acesso do invasor.”
A prova de conceito implementa um subconjunto dos mais de 50 comandos que o Muse expõe e é acionada através do fluxo de ditado do botão de microfone, conforme o README. O README observa que o ataque é local: o invasor já precisa ser capaz de executar código como usuário local. Ele enquadra o risco como um de amplificação, afirmando que o Muse pode ter acesso significativamente mais amplo que malware local comum, o que o torna um alvo particularmente útil para amplificação de privilégios e acesso.
Numa de suas threads, Wardle enumerou o impacto prático de um sequestro bem‑sucedido: roubo do áudio ditado pelo usuário, injeção de prompts que o Muse confia e executa, e roubo do token de autenticação do usuário para controlar o Muse de forma direta e invisível. Qualquer coisa que o usuário tenha concedido ao Muse, incluindo mensagens, e‑mails e informações financeiras, também seria exposta ao invasor local, escreveu ele. Em uma publicação separada em 21 de setembro, ele descreveu a falha como trivial de explorar e pediu uma correção.
Dispositivos Conectados e um Vetor Remoto
A exposição descrita por Wardle vai além de um único Mac. Em uma publicação às 20:30 UTC em 21 de setembro de 2026, ele escreveu que, uma vez que um Mac seja explorado, um invasor pode interagir com quaisquer dispositivos conectados do usuário que também estejam executando o Muse, incluindo comandar remotamente o cliente móvel iOS do Muse de forma invisível.
Wardle escreveu em 22 de setembro de 2026 que também existia um vetor remoto: um ataque ao estilo ClickFix que requer apenas um único comando executado pelo usuário poderia entregar o sequestro e conceder a um invasor remoto controle de escopo Muse sobre todos os dispositivos habilitados para Muse da vítima, incluindo iOS. Ele levantou o ponto tanto na publicação que confirmava a correção quanto em uma resposta subsequente em sua thread de divulgação.
Design de Segurança Documentado da Meta
Meta lançou Muse em 8 de setembro de 2026, apresentando-o como o agente pessoal da empresa em uma postagem de blog de pesquisa que detalha a arquitetura de segurança do sistema. A Meta afirmou que projetou o sistema assumindo que o agente pode estar sob ataque e para limitar os danos potenciais. Sob esse design, o daemon do agente e as ferramentas que ele executa rodam dentro de uma célula de runtime systemd-nspawn isolada do sistema host, e um agente separado do lado do host chamado Sentinel atua como a única autoridade de permissão para ações de conectores e para todo o tráfego de saída de rede. Credenciais para serviços conectados são armazenadas na máquina virtual do usuário, e o Sentinel realiza inserção de credenciais just‑in‑time na fronteira da rede, de modo que o agente nunca vê os tokens reais, segundo a postagem.
Na mesma postagem, a Meta afirmou que estava abrindo o programa de bug bounty do Muse para qualquer pessoa, com recompensas de até $300,000 por relatórios válidos, incluindo até $130,000 por tentativas bem‑sucedidas de injeção de prompts que afetem um usuário.
Centro de Ajuda da Meta documenta proteções adicionais: a máquina virtual de cada usuário do Muse é isolada das agentes de outros usuários, credenciais como nomes de usuário e senhas são mantidas em um Secure Credentials Store que permite ao Muse concluir ações autorizadas sem que o modelo de IA veja a senha, e o Muse foi projetado para solicitar confirmação antes de certas ações importantes, como enviar um e‑mail ou fazer uma compra. O Centro de Ajuda afirma que verificações importantes de permissão e segurança operam separadamente do modelo de IA, de modo que não dependem do modelo reconhecer uma instrução maliciosa por conta própria.
O post de pesquisa da Meta afirma que o Muse não é imune a ataques e que a injeção de prompts continua sendo um problema aberto em todo o setor. A empresa disse que planeja disponibilizar uma Muse Confidential VM, projetada para impedir criptograficamente e de forma verificável que a própria Meta acesse dados na VM de um usuário, ainda este ano.












