Am 25. September wurde berichtet, Meta wolle eine klarere Sicherheitswarnung in Muse ergänzen. Hintergrund ist eine Schwachstelle in der macOS-App: Laut dem macOS-Sicherheitsforscher Patrick Wardle konnten lokal installierte Apps oder ausgeführter Code undokumentierte Muse-Einstellungen ändern.

Wie die Schwachstelle das Muse-Konto gefährden konnte

Zu den veränderbaren Einstellungen gehörte der Endpunkt, an den Muse Spracheingaben zur Transkription schickt. Eine Umleitung zu einem vom Angreifer kontrollierten Server konnte das Authentifizierungstoken offenlegen. Mit diesem digitalen Zugangsnachweis hätte ein Angreifer die Kontrolle über das Muse-Konto übernehmen können.

Die Schwachstelle betraf die Muse-App für macOS: Wardles Beschreibung bezog sich auf undokumentierte App-Einstellungen und den Transkriptions-Endpunkt.

Was die Proof-of-Concepts zeigten

Wardles Proof-of-Concept-Demonstrationen umfassten das Schreiben schädlicher Dateien und das Aufnehmen von Fotos. Einzelne Aktionen hätten laut Wardle sogar einem aufmerksamen Nutzer unbemerkt bleiben können.

Metas Reaktion

Meta erklärte, einen Hotfix veröffentlicht zu haben, der die Schwachstelle behebt.