Un ricercatore esterno ha segnalato una vulnerabilità nell’agente AI Muse di Meta attraverso il programma bug bounty dell’azienda, che invita a comunicare problemi di sicurezza. La falla avrebbe potuto permettere a un attaccante di accedere alla macchina virtuale dedicata a un utente, un ambiente cloud individuale che può contenere email e file. Le notizie descrivono un rischio potenziale: non confermano che qualcuno abbia effettivamente consultato o sottratto dati.
1
11
Quali dati potevano essere esposti
Secondo le ricostruzioni basate su un rapporto interno di Meta, la vulnerabilità avrebbe potuto aprire l’accesso all’ambiente virtuale assegnato a un utente e alle informazioni conservate al suo interno, tra cui posta elettronica e file.
1
2
Le fonti disponibili non spiegano in dettaglio come funzionasse il problema tecnico. Inoltre, non dimostrano che la falla sia stata sfruttata o che siano stati prelevati dati degli utenti.
1
11
La risposta di Meta e i dubbi sulla gravità
Dopo la segnalazione, Meta starebbe aggiungendo a Muse un avviso di sicurezza più chiaro. Le informazioni pubblicate non specificano quale intervento tecnico sia stato adottato per correggere la vulnerabilità.
1
3
Anche la classificazione iniziale della gravità non è riportata in modo uniforme: una ricostruzione parla di un incidente SEV-2 ad alta gravità, mentre un’altra indica una fascia da media ad alta. Il resoconto di Reuters non riporta una classificazione, quindi le fonti disponibili non consentono di stabilire con certezza quale fosse il livello iniziale.
1
4
24
Cosa può fare Muse
Muse è pensato per svolgere attività per conto degli utenti, come fare acquisti, prenotare viaggi, inviare email ed effettuare pagamenti.
4
8 Poiché l’agente opera con accesso a dati e servizi collegati all’utente, una vulnerabilità che potrebbe esporre il suo ambiente virtuale solleva questioni di privacy che vanno oltre l’esecuzione delle singole attività.
1
4
Dopo il lancio, Muse avrebbe inoltre raggiunto i primi posti nelle classifiche statunitensi dei download di app. La fonte citata non indica però il numero di download.
17