PUB-8B3BB7237BMeta corrige una vulnerabilidad de día cero en la aplicación de agente de IA Muse para macOS
El investigador de seguridad Patrick Wardle descubrió una vulnerabilidad de día cero en la aplicación Muse de Meta para macOS que permitía a código local secuestrar las configuraciones no documentadas del agente de IA, redirigir los endpoints de transcripción, acceder a cuentas de usuario, escribir archivos maliciosos y tomar fotos sin alertar al usuario. Posteriormente, Meta lanzó una corrección de emergencia para parchar la vulnerabilidad de escalada local de privilegios.
Qué ocurrió
El investigador de seguridad Patrick Wardle descubrió una vulnerabilidad de día cero en la aplicación Muse de Meta para macOS que permitía a código local secuestrar las configuraciones no documentadas del agente de IA, redirigir los endpoints de transcripción, acceder a cuentas de usuario, escribir archivos maliciosos y tomar fotos sin alertar al usuario. Posteriormente, Meta lanzó una corrección de emergencia para parchar la vulnerabilidad de escalada local de privilegios.
The vulnerability allowed significant unauthorized control over the AI agent and local device actions, but required existing local access on the victim's device and was quickly patched via a hotfix.
Extractos de evidencia
- A zero-day vulnerability was discovered in Meta's Muse macOS application by security researcher Patrick Wardle.
- The vulnerability allowed local attackers to redirect transcription processing and leverage Muse's agent privileges to write files and take pictures without alerting users.
- Meta issued a hotfix to patch the local privilege escalation vulnerability.
Dimensiones de severidad
Citas de fuentes
- Meta patches Muse exploit that let attackers control the AI agentThe Verge Artificial Intelligence · 2026-09-22