El 25 de septiembre de 2026 se informó de que Meta Muse había ofrecido configurar SSH para conectarse a la máquina virtual privada de un usuario. En pruebas reportadas, el agente también ejecutó comandos básicos de Ubuntu y devolvió detalles del entorno. Meta distingue esa celda de ejecución personal del acceso privilegiado a su infraestructura o a los datos de otras personas.

Qué revelaron las pruebas reportadas de Meta Muse

En el entorno observado se atribuyeron a Meta Muse dos núcleos dedicados y 8 GB de memoria. Las pruebas también identificaron un procesador AMD EPYC 9D25, de la familia Turin, junto con Ubuntu 24.04 y Linux kernel 7.0. Son datos de un entorno observado, no una descripción de cada instalación de Muse.

El agente devolvió resultados al ejecutar comandos básicos de Ubuntu. Una consulta al búfer del kernel, en cambio, falló por permisos. En conjunto, estas acciones describen el acceso a la celda de ejecución disponible para el usuario.

La oferta de SSH iba dirigida a establecer una conexión con la máquina virtual privada de un usuario. El 24 de septiembre, David Singleton, de Meta, explicó que explorar el ordenador en la nube de cada usuario no concede acceso privilegiado a la infraestructura de Meta ni a los datos de otras personas.

Cómo describe Meta el aislamiento y sus límites

Meta describe la celda de ejecución como un entorno systemd-nspawn con un sistema de archivos raíz separado, llamadas al sistema filtradas y capacidades limitadas del kernel. La empresa también indica que los usuarios pueden instalar software, escribir y compilar código, y explorar archivos dentro de su propia celda.

Las credenciales se almacenan fuera de ese entorno. Según la arquitectura descrita por Meta, el agente recibe tokens sustitutos y las credenciales reales se incorporan en el límite de red tras la autorización. Sentinel, una autoridad de permisos separada, controla las acciones de los conectores y el tráfico de salida a la red; la celda no puede anularlo.

Meta afirma que sus políticas operativas restringen el acceso del personal a los datos de los usuarios, aunque la arquitectura actual permite acceder a ellos cuando hace falta para dar soporte, proteger u operar el servicio. La empresa presentó Confidential VM como una capacidad futura diseñada para impedir ese acceso mediante protección criptográfica.

Meta también señala que la inyección de instrucciones maliciosas —conocida como prompt injection— sigue siendo un problema abierto y que Muse puede cometer errores.