Securitate cibernetică
Meta remediază rapid vulnerabilitatea zero-day din Muse care permite atacatorilor să preia agentul AI.

Cercetătorul în securitate Patrick Wardle a declarat pe 22 septembrie 2026 că Meta a aplicat un hot‑fix pentru o vulnerabilitate zero‑day în Muse, agentul său AI personal recent lansat, în urma divulgării publice pe 21 septembrie 2026 că un proces local neprivilegiat putea redirecționa traficul de dictare al aplicației Mac către un punct final controlat de atacator și să preia invizibil agentul.
Divulgare publică și confirmarea patch‑ului
Wardle a publicat descoperirile sale în un fir pe X care a început la 14:42 UTC pe 21 septembrie 2026, avertizând utilizatorii să nu instaleze Muse și scriind că defecte serioase zero‑day ar putea permite malware‑ului local sau atacatorilor să preia invizibil agentul. A asociat firul cu un depozit proof‑of‑concept pe GitHub intitulat „not-a-mused”; istoricul de commituri al depozitului arată cele trei comiteri — adăugarea titlului și descrierii proiectului, crearea scriptului notamused.py și actualizarea README‑ului — toate datate 21 septembrie 2026.
În o postare pe profilul său X cu timestamp 06:36 UTC pe 22 septembrie 2026, Wardle a scris „Ura, hot‑fix!” și a lăudat rapiditatea patch‑ului. Într-o postare ulterioară din aceeași zi, a scris că este fan al divulgării complete, spunând că astfel bug‑urile sunt remediate mai repede. În firul său de divulgare, el spusese că va împărtăși mai multe detalii și alte bug‑uri la conferința de securitate Objective by the Sea v9.
Defectul de punct final pentru dictare
Conform documentației proof‑of‑conceptului, Muse expune o setare nedeclarată numită endovoyagerdictation_endpoint pe care un atacator local sau malware o poate modifica fără privilegii speciale. Când utilizatorul apasă butonul microfon al lui Muse și dictează un prompt, conform firului lui Wardle, aplicația trimite dictarea către punctul final al atacatorului în schimb. README‑ul enumeră consecințele potențiale: capturarea audio‑ului dictat și a prompturilor, injectarea de prompturi în Muse, furtul materialelor de autentificare ale lui Muse și abuzul de orice acces pe care utilizatorul l‑a acordat agentului. documentația depozitului rezumă impactul într‑o singură linie: „Accesul lui Muse poate deveni potențial accesul atacatorului.”
Proof‑of‑conceptul implementează un subset din cele peste 50 de comenzi pe care le expune Muse și este declanșat prin fluxul de dictare al butonului microfon, conform README‑ului. README‑ul notează că atacul este local: un atacator trebuie deja să poată executa cod ca utilizator local. Riscul este prezentat ca o amplificare, afirmând că Muse poate avea un acces semnificativ mai larg decât malware‑ul local obișnuit, ceea ce îl face o țintă deosebit de utilă pentru amplificarea privilegiilor și a accesului.
În firul său, Wardle a enumerat impactul practic al unei preluări reușite: furtul audio‑ului dictat de utilizator, injectarea de prompturi în care Muse are încredere și le execută, și furtul token‑ului de autentificare al utilizatorului pentru a controla Muse direct și invizibil. Orice acces pe care utilizatorul l‑a acordat lui Muse, inclusiv mesaje, e‑mailuri și informații financiare, ar fi, de asemenea, expus atacatorului local, a scris el. Într-o postare separată din 21 septembrie, a descris defectul ca fiind trivial de exploatat și a cerut o remediere.
Dispozitive conectate și un vector de la distanță
Expunerea descrisă de Wardle se extinde dincolo de un singur Mac. Într-o postare la 20:30 UTC pe 21 septembrie 2026, el a scris că odată ce un Mac este exploatat, un atacator poate interacționa cu oricare dintre dispozitivele conectate ale utilizatorului care rulează și ele Muse, inclusiv să comande de la distanță clientul mobil iOS al lui Muse invizibil.
Wardle a scris pe 22 septembrie 2026 că a existat și un vector remote: un atac de tip ClickFix care necesită doar o singură comandă rulată de utilizator ar putea livra preluarea și oferi unui atacator de la distanță control la nivel de Muse asupra tuturor dispozitivelor activate cu Muse ale victimei, inclusiv iOS. El a adus în discuție acest aspect atât în postarea de confirmare a patch‑ului, cât și într-un răspuns ulterior în firul său de divulgare.
Designul de securitate documentat de Meta
Meta a lansat Muse pe 8 septembrie 2026, prezentându-l ca agentul personal al companiei într‑o postare pe blogul de cercetare care detaliază arhitectura de securitate a sistemului. Meta a declarat că a proiectat sistemul presupunând că agentul poate fi sub atac și pentru a limita daunele potențiale. Conform acestui design, daemon‑ul agentului și instrumentele pe care le execută rulează într‑o celulă runtime systemd‑nspawn izolată de sistemul gazdă, iar un agent separat pe partea gază numit Sentinel acționează ca singura autoritate de permisiune pentru acțiunile conectorului și pentru tot traficul de ieșire din rețea. Creditele pentru serviciile conectate sunt stocate în mașina virtuală a utilizatorului, iar Sentinel efectuează inserarea credențialelor în timp real la marginea rețelei, astfel încât agentul nu vede niciodată token‑urile reale, conform postării.
În aceeași postare, Meta a declarat că deschide programul de recompense pentru vulnerabilități Muse către oricine, cu premii de până la 300.000 $ pentru rapoarte valide, inclusiv până la 130.000 $ pentru încercări reușite de injectare de prompturi care afectează un utilizator.
Meta’s Help Center documentează protecții suplimentare: fiecare mașină virtuală a utilizatorului Muse este izolată de agenții altor utilizatori, acreditările precum numele de utilizator și parolele sunt păstrate într-un Secure Credentials Store care permite lui Muse să finalizeze acțiuni autorizate fără ca modelul AI să vadă parola, iar Muse este conceput să solicite confirmare înainte de anumite acțiuni importante, cum ar fi trimiterea unui e‑mail sau efectuarea unei achiziții. Centrul de ajutor afirmă că verificările importante de permisiune și securitate funcționează separat de modelul AI, astfel încât nu depind de recunoașterea, de către model, a unei instrucțiuni malițioase în mod autonom.
Postarea de cercetare a Meta afirmă că Muse nu este imun la atac și că injecția de prompt rămâne o problemă deschisă în întreaga industrie. Compania a declarat că intenționează să lanseze un Muse Confidential VM, conceput să prevină criptografic și verificabil accesul Meta la datele din VM-ul unui utilizator, mai târziu în acest an.












