HeadlinesBriefing favicon HeadlinesBriefing.com

L'agent IA Meta Muse exploité via une vulnérabilité 0-Day

9to5Mac •
×

Meta a passé les deux dernières semaines à promouvoir la sécurité de son nouvel agent IA personnel Muse, en mettant en avant sa VM sécurisée dédiée, son système de surveillance Sentinel et ses récompenses pour chasse aux bugs pouvant atteindre 300 000 dollars. Mark Zuckerberg a déclaré publiquement que l'agent était «construit depuis zéro pour la confidentialité et la sécurité». Cependant, Patrick Wardle, chercheur en sécurité macOS et ami de Security Bite, a découvert une vulnérabilité 0-Day dans l'application Muse sur Mac.

Cette faille permet à toute application locale ou commande Terminal de modifier les paramètres non documentés de Muse sans autorisations spéciales macOS. Un paramètre, endo_voyager_dictation_endpoint, contrôle l'endroit où les invites dictées sont envoyées. Un attaquant peut rediriger ceci vers son propre serveur, interceptant les invites de l'utilisateur et pouvant potentiellement voler des jetons.

Wardle a nommé cette découverte «not-a-musing» dans un dépôt GitHub. Cette vulnérabilité sape les affirmations de sécurité de Meta malgré ses nombreuses protections. Muse, lancé plus tôt ce mois-ci, est conçu pour effectuer des tâches entre applications et comptes mais nécessite un accès large, augmentant ainsi le risque.

Le problème a été signalé via le segment Security Bite de 9to5Mac, sponsorisé par Mosyle, la plateforme unifiée Apple approuvée par plus de 45 000 organisations.