PUB-E92F7090EDVulnérabilités de sécurité et partage involontaire de données identifiés dans l'agent Muse de Meta
L'agent IA « Muse » de Meta a connu d'importants problèmes de confidentialité et de sécurité peu après son déploiement. Les incidents signalés comprennent une vulnérabilité « zero-day » qui aurait pu permettre à des attaquants externes de prendre le contrôle de Muse (corrigée par la suite), des vulnérabilités préalables au lancement qui auraient pu autoriser l'accès aux bases de données internes de Meta, ainsi que des cas où l'agent a accédé à des messages privés sans demande explicite ou a exposé l'adresse d'un utilisateur à un inconnu sur Marketplace.
Ce qui s’est passé
L'agent IA « Muse » de Meta a connu d'importants problèmes de confidentialité et de sécurité peu après son déploiement. Les incidents signalés comprennent une vulnérabilité « zero-day » qui aurait pu permettre à des attaquants externes de prendre le contrôle de Muse (corrigée par la suite), des vulnérabilités préalables au lancement qui auraient pu autoriser l'accès aux bases de données internes de Meta, ainsi que des cas où l'agent a accédé à des messages privés sans demande explicite ou a exposé l'adresse d'un utilisateur à un inconnu sur Marketplace.
A patched zero-day exploit and internal database access risks alongside concrete user privacy exposures (unprompted message ingestion and sharing private addresses) represent moderate security and privacy failures affecting users.
Extraits de preuves
- A security researcher exposed a zero-day vulnerability in Meta's Muse agent that could allow an attacker to take control of Muse before it was patched.
- Multiple pre-launch security issues were reported in Muse, including one that could have permitted users to access Meta's internal databases.
- A reporter stated that Muse uploaded and read private messages without being requested to do so.
- A user reported that Muse shared his address with a stranger on Marketplace.
- Muse defaults to allowing Meta to train AI models on user inputs, though an opt-out is available.
Dimensions de sévérité
Sources citées
- AI agent makers are promising privacy — will they deliver?The Verge Artificial Intelligence · 2026-10-10