Une faille signalée le 25 septembre aurait pu permettre d’accéder à l’environnement cloud dédié d’un utilisateur de Muse, où peuvent se trouver des courriels et des fichiers. Un autre problème, dans l’application Mac, permettait à un programme déjà présent sur l’ordinateur de détourner le trafic de dictée et potenti...
Publié parModifié avec GPT-6 LunaImages générées avec GPT Image 2
Réponse de recherche

Create a landscape editorial hero image for this Studio Global article: What vulnerability did a security researcher find in Meta’s Muse AI agent, how could malicious links or unprivileged local apps potentially. Article summary: An outside researcher reported a Muse vulnerability that could potentially let an attacker reach a user’s sensitive information. Meta is adding a clearer in-app safety warning, but the available reporting does not establ. Topic tags: general, news, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts wi
Une faille signalée dans l’agent d’intelligence artificielle Muse de Meta aurait pu permettre à un attaquant d’accéder à l’environnement cloud dédié d’un utilisateur, susceptible de contenir des courriels et des fichiers. Meta ajoute un avertissement de sécurité plus visible dans l’application, mais les informations publiques ne détaillent ni le mécanisme de la faille ni l’action qu’un utilisateur aurait éventuellement dû effectuer. 1
18
Ce signalement est distinct d’une faille révélée auparavant dans l’application Mac de Muse. Le chercheur Patrick Wardle a montré qu’un processus déjà actif sur un Mac pouvait rediriger le trafic de dictée de l’application et potentiellement intercepter des données d’authentification. Il s’agit de deux problèmes différents, qu’il ne faut pas confondre. 7
10
13
Selon Reuters, qui reprend des informations du média The Information, la faille a été signalée à Meta dans le cadre de son programme de récompenses pour la découverte de bugs. Elle aurait pu donner accès à la machine virtuelle dédiée d’un utilisateur : un environnement informatique hébergé dans le cloud et associé à son compte, qui peut contenir des données comme des courriels et des fichiers. 1
18
Les articles disponibles n’expliquent pas comment cette faille aurait pu être exploitée. Ils ne permettent notamment pas d’affirmer qu’un lien malveillant était en cause, qu’il fallait cliquer sur un lien ou approuver une demande, ni que des communications ou des sessions actives ont été exposées. Ces détails ne peuvent pas être déduits de la faille distincte de l’application Mac.
Meta ajoute un avertissement de sécurité plus explicite dans Muse, rapporte Reuters. Les informations publiées ne précisent pas si cet avertissement constitue la seule mesure prise, si la vulnérabilité sous-jacente a été corrigée ou combien d’utilisateurs auraient pu être concernés. 1
La découverte de Wardle concernait l’application Muse pour macOS et supposait qu’un code soit déjà en cours d’exécution sur l’ordinateur. Selon les comptes rendus, une application locale ou une commande pouvait modifier un réglage non documenté de Muse, qui déterminait où étaient envoyées les données de dictée. Le trafic pouvait ainsi être redirigé hors du service de Meta, avec le risque d’exposer des données d’authentification. 10
13
Le scénario ne consistait donc pas à simplement envoyer un lien à la victime : un processus devait déjà être présent sur son Mac. La voie d’attaque décrite impliquait aussi l’utilisation de la fonction de dictée de Muse. Meta aurait corrigé cette faille Mac en supprimant le réglage concerné des versions diffusées de l’application. 7
10
Muse peut se connecter à des services comme la messagerie et le courrier électronique. Sur Mac, l’application peut aussi obtenir l’accès à des ressources telles que les fichiers, le microphone, la caméra, la localisation et le calendrier. 9
11 Cette portée peut aggraver les conséquences d’une compromission : si quelqu’un prend le contrôle de l’agent ou de ses données d’authentification, il pourrait détourner des accès que l’utilisateur lui a déjà accordés.
La démonstration de Wardle illustre ce risque général, mais ne permet pas de déterminer les conséquences ni le mode d’exploitation de la faille cloud signalée séparément. 7
10
À retenir : distinguer ce qui a été démontré de ce qui reste inconnu. Pour la faille Mac, le mécanisme a été décrit et un correctif aurait été déployé. Pour le signalement plus récent concernant le cloud, les informations évoquent un accès potentiel à l’environnement d’un utilisateur et un nouvel avertissement de Meta, sans préciser le chemin d’attaque, l’éventuelle interaction requise ni la correction de fond. 1
7
18
Studio Global AI
Cette page comprend une réponse basée sur la source que vous pouvez continuer dans Studio Global.
Une faille signalée le 25 septembre aurait pu permettre d’accéder à l’environnement cloud dédié d’un utilisateur de Muse, où peuvent se trouver des courriels et des fichiers.
Une faille signalée le 25 septembre aurait pu permettre d’accéder à l’environnement cloud dédié d’un utilisateur de Muse, où peuvent se trouver des courriels et des fichiers. Un autre problème, dans l’application Mac, permettait à un programme déjà présent sur l’ordinateur de détourner le trafic de dictée et potentiellement de récupérer des données d’authentification.
Les deux signalements sont distincts : le mécanisme de la faille cloud et les mesures prises pour la corriger ne sont pas précisés dans les informations publiques.