Zewnętrzny badacz zgłosił lukę w agencie AI Muse firmy Meta za pośrednictwem programu bug bounty, czyli systemu przyjmowania zgłoszeń o błędach bezpieczeństwa. Podatność mogła pozwolić atakującemu uzyskać dostęp do przypisanej użytkownikowi wirtualnej maszyny, na której mogą znajdować się e-maile i pliki. To opis możliwego zagrożenia — dostępne informacje nie potwierdzają, że ktoś uzyskał dostęp do danych lub je wykraść.
1
11
Jakie dane mogły być narażone?
Muse przydziela użytkownikom indywidualne wirtualne maszyny, czyli odrębne środowiska działające w chmurze. Według doniesień opartych na wewnętrznym raporcie Meta luka mogła umożliwić atakującemu dostęp do takiego środowiska i przechowywanych w nim informacji, w tym wiadomości e-mail i plików.
1
2
Publiczne opisy nie podają wystarczających szczegółów technicznych, by wyjaśnić, jak dokładnie działała podatność. Nie wynika z nich również, że luka została wykorzystana ani że doszło do przejęcia danych użytkowników.
1
11
Reakcja Meta i niejasna ocena wagi błędu
Według doniesień Meta zamierza dodać w Muse wyraźniejsze ostrzeżenie dotyczące bezpieczeństwa po zgłoszeniu luki w ramach programu bug bounty. Dostępne publikacje nie opisują dokładnie, jakie zmiany techniczne miałyby usunąć problem.
1
3
Relacje różnią się w sprawie początkowej oceny powagi błędu. Jedna określa go jako incydent wysokiego ryzyka SEV-2, a inna podaje, że początkowo przypisano mu poziom od średniego do wysokiego. Reuters nie podał klasyfikacji, dlatego na podstawie dostępnych źródeł nie da się z pewnością ustalić, jak Meta pierwotnie oceniła lukę.
1
4
24
Co potrafi Muse i jak szybko zdobyło popularność?
Muse ma wykonywać zadania w imieniu użytkownika — między innymi pomagać w zakupach, rezerwować podróże, wysyłać e-maile i realizować płatności.
4
8 Ponieważ agent korzysta z danych i usług powiązanych z użytkownikiem, potencjalny dostęp do jego wirtualnego środowiska rodzi obawy o prywatność, wykraczające poza zwykłe wykonywanie poleceń.
1
4
Po premierze Muse miało znaleźć się na czele amerykańskich zestawień pobrań aplikacji. Przytoczone doniesienie nie podaje jednak liczby pobrań.
17