PUB-8B3BB7237BMeta corrige une vulnérabilité zero-day dans l'application d'agent d'IA Muse pour macOS
Le chercheur en sécurité Patrick Wardle a découvert une vulnérabilité zero-day dans l'application Muse de Meta pour macOS qui permettait à du code local de détourner les paramètres non documentés de l'agent d'IA, de rediriger les points de terminaison de transcription, d'accéder aux comptes d'utilisateurs, d'écrire des fichiers malveillants et de prendre des photos sans en avertir l'utilisateur. Meta a ensuite publié un correctif d'urgence pour corriger cette vulnérabilité d'élévation locale de privilèges.
Ce qui s’est passé
Le chercheur en sécurité Patrick Wardle a découvert une vulnérabilité zero-day dans l'application Muse de Meta pour macOS qui permettait à du code local de détourner les paramètres non documentés de l'agent d'IA, de rediriger les points de terminaison de transcription, d'accéder aux comptes d'utilisateurs, d'écrire des fichiers malveillants et de prendre des photos sans en avertir l'utilisateur. Meta a ensuite publié un correctif d'urgence pour corriger cette vulnérabilité d'élévation locale de privilèges.
The vulnerability allowed significant unauthorized control over the AI agent and local device actions, but required existing local access on the victim's device and was quickly patched via a hotfix.
Extraits de preuves
- A zero-day vulnerability was discovered in Meta's Muse macOS application by security researcher Patrick Wardle.
- The vulnerability allowed local attackers to redirect transcription processing and leverage Muse's agent privileges to write files and take pictures without alerting users.
- Meta issued a hotfix to patch the local privilege escalation vulnerability.
Dimensions de sévérité
Sources citées
- Meta patches Muse exploit that let attackers control the AI agentThe Verge Artificial Intelligence · 2026-09-22