En ekstern sikkerhedsforsker indberettede en sårbarhed i Metas AI-agent Muse gennem virksomhedens bug bounty-program, hvor forskere kan rapportere sikkerhedsfejl. Fejlen kunne potentielt have givet en angriber adgang til en brugers virtuelle maskine – et individuelt cloudmiljø, der kan indeholde mails og filer. Der er ikke dokumentation for, at nogen faktisk fik adgang til eller stjal brugerdata.
1
11
Hvilke oplysninger kunne være i fare?
Ifølge omtalen af en intern hændelsesrapport fra Meta kunne sårbarheden have åbnet adgang til en brugers personlige, cloudbaserede miljø og oplysninger som mails og filer.
1
2
De offentligt tilgængelige beskrivelser forklarer ikke den tekniske mekanisme bag fejlen i tilstrækkelig grad til, at man kan sige præcist, hvordan den virkede. De fastslår heller ikke, at sårbarheden blev udnyttet, eller at data blev hentet ud.
1
11
Meta gør advarslen tydeligere
Meta blev ifølge rapporteringen i gang med at tilføje en tydeligere sikkerhedsadvarsel i Muse, efter at fejlen var blevet indberettet. De tilgængelige oplysninger beskriver ikke den konkrete tekniske løsning.
1
3
Kilderne er ikke enige om, hvor alvorlig fejlen først blev vurderet til at være. Én omtale beskriver den som en alvorlig SEV-2-hændelse, mens en anden angiver en indledende vurdering i kategorien middel til høj. Reuters’ omtale oplyser ikke en klassificering, så den oprindelige alvorlighedsgrad kan ikke fastslås sikkert ud fra de tilgængelige kilder.
1
4
24
En AI-agent, der kan handle på brugerens vegne
Muse er udviklet til at udføre opgaver for brugere, blandt andet at shoppe, bestille rejser, sende mails og foretage betalinger.
4
8 Når en agent arbejder med adgang til brugerrelaterede data og tjenester, kan en fejl, der potentielt åbner dens virtuelle miljø, derfor give anledning til bekymring om privatlivet.
1
4
Efter lanceringen toppede Muse angiveligt listerne over appdownloads i USA. Den citerede omtale opgiver dog ikke et samlet antal downloads.
17