Le 25 septembre, l’ajout par Meta d’un avertissement de sécurité plus clair dans Muse était signalé, après la découverte d’une faille dans l’application macOS de l’assistant. Selon les éléments attribués au chercheur en sécurité macOS Patrick Wardle, des applications locales ou du code exécuté pouvaient modifier des réglages non documentés de Muse et rediriger la transcription vocale. Cette redirection pouvait exposer le jeton qui authentifie le compte.
La faille touchait les réglages de Muse sur macOS
Une application installée localement ou du code exécuté pouvait modifier des paramètres non documentés de Muse, y compris l’adresse du service chargé de la transcription vocale, indépendamment des autorisations macOS accordées à ce code.
En redirigeant la transcription vers un serveur contrôlé par un attaquant, la faille pouvait exposer le jeton d’authentification du compte Muse. Ce jeton aurait alors pu permettre de prendre le contrôle du compte. La vulnérabilité concernait l’application Muse et ses réglages ; elle mettait à mal certaines protections de macOS, sans constituer une faille distincte du système d’exploitation.
Les preuves de concept pouvaient écrire des fichiers et prendre des photos
Patrick Wardle a décrit des preuves de concept — des démonstrations de faisabilité — capables d’écrire des fichiers malveillants et de prendre des photos. Certaines actions pouvaient se produire sans alerter un utilisateur attentif.
Meta a indiqué avoir publié un correctif d’urgence
Meta a indiqué avoir publié un correctif d’urgence pour cette faille. Cette annonce est distincte de l’ajout d’un avertissement plus clair dans Muse, signalé le 25 septembre.