Op 25 september 2026 meldde een gebruiker dat Meta Muse aanbood SSH naar diens privé-VM in te stellen en om een publieke sleutel vroeg. Gerapporteerde tests lieten ook zien dat Muse eenvoudige Ubuntu-opdrachten kon uitvoeren en uitvoer teruggeven. Meta zegt dat dit hoort bij toegang tot de eigen runtimecel van een gebruiker; die toegang geeft volgens het bedrijf geen bevoorrechte toegang tot Meta-infrastructuur of gegevens van anderen.

Wat tests in de Linux-omgeving van Muse lieten zien

In een gerapporteerde testomgeving werden twee toegewezen CPU-kernen en 8 GB geheugen genoemd. Muse gaf daar AMD EPYC 9D25 op als processor, met Ubuntu 24.04 en Linux-kernel 7.0. Die gegevens beschrijven de waargenomen omgeving.

De agent kon eenvoudige Linux-opdrachten uitvoeren en de uitvoer teruggeven. Een opvraag van kernelbuffergegevens mislukte daar door toegangsbeperkingen. Dat zijn handelingen binnen de omgeving die voor de gebruiker toegankelijk is.

Een sandbox is een afgeschermde uitvoeringsomgeving die bedoeld is om te begrenzen waartoe software toegang heeft. Meta beschrijft de runtimecel van Muse als de eigen cloudcomputer van de gebruiker: daarin kan die software installeren en code schrijven en compileren.

Hoe Meta de beveiligingsgrenzen beschrijft

Meta zegt dat de runtimecel een eigen basisbestandssysteem heeft en dat systeemaanroepen en kernelmogelijkheden worden beperkt. Beveiligingsgevoelige diensten en opslag van inloggegevens staan volgens het bedrijf buiten die cel. De agent gebruikt vervangende toegangstokens; echte inloggegevens worden pas bij de netwerkgrens ingevoegd nadat de vereiste toestemming is verleend.

Sentinel is volgens Meta een afzonderlijke machtigingsdienst die connectoracties en uitgaand netwerkverkeer beheert. De runtimecel kan de beslissingen van Sentinel niet overrulen. Meta zegt ook dat gebruikers de eigen omgeving mogen verkennen, zonder daarmee bevoorrechte toegang te krijgen tot de infrastructuur van het bedrijf of gegevens van andere gebruikers.

De melding over SSH beschrijft een aanbod om een verbinding met een privé-VM in te stellen. Daarmee ligt de vraag op tafel waar de grens ligt tussen de toegankelijke runtimecel en systemen daarbuiten. De beschreven toegang tot de eigen omgeving en Meta’s uitleg over de scheiding ervan betreffen die verschillende grenzen.

Wat Meta zegt over promptinjectie en toegang tot gegevens

Meta erkent dat promptinjectie een open beveiligingsprobleem blijft en dat Muse fouten kan maken. De beschreven maatregelen zijn bedoeld om de gevolgen daarvan te beperken.

Meta zegt dat operationele regels de toegang van medewerkers tot gebruikersgegevens beperken. De huidige architectuur sluit toegang echter niet technisch uit wanneer die nodig is om de dienst te ondersteunen, te beveiligen of te beheren. Het bedrijf beschreef Confidential VM als een geplande mogelijkheid die toegang cryptografisch moet verhinderen.