Meta ha emitido una corrección urgente para su aplicación Muse en macOS tras descubrirse una vulnerabilidad de día cero que permitía a los atacantes tomar el control del agente de inteligencia artificial. El fallo, identificado por el investigador de seguridad Patrick Wardle, explotaba una configuración no documentada que permitía redirigir el procesamiento de transcripciones desde los servidores de Meta a un punto final controlado por el atacante, otorgándole acceso al cuenta de Muse.
El diseño de la aplicación facilitó esta brecha, ya que la dictado se realizaba en la nube y cualquier aplicación podía modificar todas las configuraciones no documentadas de Muse. Wardle demostró que podía capturar imágenes y escribir archivos maliciosos en el disco sin notificar al usuario. "Podemos manipular al agente y aprovechar sus privilegios para hacer lo que queramos", explicó Wardle a Ars Technica, destacando que Meta no ha considerado la seguridad desde el inicio.
Meta, que había enfatizado la privacidad de Muse, corrigió la vulnerabilidad en horas tras el informe de Ars Technica. David Singleton, de Meta Superintelligence Labs, aclaró que se trató de un ataque de escalada de privilegios local, no remoto, lo que limitaba el riesgo práctico para los usuarios, aunque la empresa emitió una corrección caliente. Este incidente ocurre mientras Meta busca recuperar terreno frente a competidores, tras bloquear a Muse en la plataforma de Amazon y con sus descargas superando a las de ChatGPT en sus primeros 12 días de lanzamiento.
