Op 25 september 2026 werd gemeld dat Meta een duidelijkere veiligheidswaarschuwing in Muse zou toevoegen, na een kwetsbaarheid in de macOS-app waarmee lokale apps instellingen konden aanpassen en mogelijk een accounttoken konden onderscheppen. Meta zei afzonderlijk dat het een hotfix had uitgebracht.
Hoe de kwetsbaarheid de transcriptieroute kon omleiden
De fout betrof de Muse-app voor macOS. Beveiligingsonderzoeker Patrick Wardle ontdekte dat lokaal geïnstalleerde apps of uitgevoerde code niet-gedocumenteerde instellingen van Muse konden wijzigen, ongeacht de macOS-machtigingen waarover ze beschikten.
Een van die instellingen bepaalde welk eindpunt Muse gebruikte voor spraaktranscriptie. Als dat eindpunt naar een server van een aanvaller werd omgeleid, kon het authenticatietoken van een Muse-account daar terechtkomen. Met dat token kon een aanvaller mogelijk de controle over het account krijgen.
Wat de proof-of-conceptaanvallen lieten zien
Wardle beschreef proof-of-conceptaanvallen waarmee bestanden konden worden geschreven en foto's konden worden gemaakt. Sommige acties konden volgens hem plaatsvinden zonder dat zelfs een oplettende gebruiker een waarschuwing kreeg.
Meta zei een hotfix te hebben uitgebracht
Meta liet weten dat het een hotfix had uitgebracht om het beveiligingslek te dichten.