HeadlinesBriefing favicon HeadlinesBriefing.com

Agente de IA Meta Muse explotado mediante vulnerabilidad 0-Day

9to5Mac •
×

Meta ha pasado las últimas dos semanas promocionando la seguridad de su nuevo agente de IA personal Muse, destacando su VM segura dedicada, el sistema de monitoreo Sentinel y las recompensas del programa de recompensas por errores de hasta $300,000. Mark Zuckerberg declaró públicamente que el agente está «construido desde cero para privacidad y seguridad». Sin embargo, Patrick Wardle, investigador de seguridad de macOS y amigo de Security Bite, descubrió una vulnerabilidad 0-Day en la aplicación Muse para Mac.

La falla permite que cualquier aplicación local o comando de Terminal altere configuraciones no documentadas de Muse sin permisos especiales de macOS. Una configuración, endo_voyager_dictation_endpoint, controla a dónde se envían los comandos dictados. Un atacante puede redirigir esto a su propio servidor, interceptando los comandos del usuario y potencialmente robando tokens.

Wardle nombró el hallazgo «not-a-musing» en un repositorio de GitHub. La vulnerabilidad socava las afirmaciones de seguridad de Meta pese a sus extensas salvaguardas. Muse, lanzado este mes, está diseñado para realizar tareas entre aplicaciones y cuentas, pero requiere un acceso amplio, lo que aumenta el riesgo.

El problema fue reportado a través del segmento Security Bite de 9to5Mac, patrocinado por Mosyle, la Plataforma Unificada de Apple confiable para más de 45,000 organizaciones.