Plus tôt ce mois-ci, Meta a lancé son assistant IA Muse. Quelques semaines plus tard, une vulnérabilité zero-day signalée pourrait permettre à des attaquants locaux de prendre le contrôle d’un Mac, Meta n’ayant pour l’instant pas de version Windows de Muse.
Patrick Wardle, expert en sécurité macOS, a publié sur X des détails sur la faille. Selon Wardle, l’exploitation permettrait à un logiciel malveillant local ou à un attaquant d’intervenir de manière invisible sur la machine de l’utilisateur.
Fonctionnement de la vulnérabilité de Muse
Wardle explique que, en raison des permissions macOS nécessaires au fonctionnement de Muse, un attaquant peut accéder et modifier le point de terminaison utilisé pour la transcription de la dictée. L’adresse du serveur pointe normalement vers un service appartenant à Meta ; en la détournant vers un serveur contrôlé par l’attaquant, celui-ci peut récupérer le jeton qui contrôle le compte Muse.
Une fois ce jeton obtenu, l’attaquant n’a pas besoin de déployer un cheval de Troie spécifique ni d’autres codes pour voler des données : il lui suffit de prendre le contrôle de Muse pour accéder aux informations présentes sur la machine, explique Wardle.
Permissions, risques et réponse de Meta
Comme agent IA personnel, Muse peut accomplir des tâches et agir sur l’ordinateur de l’utilisateur, ce qui nécessite des permissions système importantes, supérieures à celles demandées par la plupart des applications tierces. D’autres agents personnels populaires, comme OpenClaw, présentent selon Wardle des risques de sécurité similaires.
Meta avait anticipé des enjeux liés au nombre de permissions requises et a indiqué au lancement que Muse est conçu pour fonctionner sur un ordinateur sécurisé dédié et son propre navigateur, baptisé Muse Secure VM. La société affirme que Muse Secure VM intègre des protections inédites en matière de confidentialité, de sécurité et de sûreté.
Wardle souligne cependant que des choix techniques précis opérés par Meta ont rendu cette vulnérabilité possible. À titre d’exemple, Apple conserve toutes les transcriptions de dictée en local pour ses propres applications et fonctionnalités de transcription ; Meta a choisi d’utiliser la transcription dans le cloud, ce qui, selon Wardle, permet l’exploitation identifiée.

