Vulnerabilidade de segurança crítica encontrada no assistente de IA do Meta, Muse
O novo assistente de IA do Meta, Muse, foi descoberto como tendo uma vulnerabilidade crítica de dia zero que permite que os atacantes obtenham controle total das contas do usuário. O especialista em segurança Patrick Wardle descobriu a falha, que permite que qualquer aplicativo instalado localmente ou comando de terminal acesse o token usado para autenticação do usuário. Isso permite que os atacantes redirecionem serviços de transcrição para seus próprios endpoints, concedendo-lhes controle total sobre as contas do Muse. Wardle demonstrou como os atacantes poderiam explorar essa falha para realizar ações como escrever arquivos maliciosos e capturar fotos sem o conhecimento do usuário.
O Meta lançou um patch de correção 12 horas após a divulgação da vulnerabilidade, mas Wardle criticou a empresa por não abordar adequadamente os riscos de segurança. Ele apontou que as escolhas de design do Muse, como a transcrição baseada na nuvem e a permissão para qualquer aplicativo controlar configurações não documentadas, tornaram a exploração possível. A Amazon também começou a bloquear o Muse de seu site, citando violações de seus termos de serviço. Wardle planeja discutir a vulnerabilidade mais a fundo na conferência de segurança Objective by the Sea em novembro.