Falha no Muse, da Meta, permite tomar o controle da conta do assistente
O pesquisador de segurança Patrick Wardle encontrou uma vulnerabilidade zero-day no Muse, assistente de IA da Meta para Mac com acesso a WhatsApp, e-mail, agenda e redes sociais, revela a Ars Technica. Qualquer aplicativo instalado ou código executado no computador pode alterar configurações não documentadas do Muse, inclusive o endereço para onde o áudio é enviado para transcrição. Ao apontar esse tráfego para um servidor próprio, o invasor obtém o token que dá controle completo da conta do assistente e pode explorar as permissões já concedidas ao programa. Wardle demonstrou que uma variação do ClickFix, técnica que induz a vítima a colar um comando malicioso no terminal, basta para iniciar o ataque. A Meta não respondeu às perguntas da publicação. Em um movimento separado, a Amazon bloqueou o Muse por considerá-lo um agente não autorizado em seu site. Para empresas, o caso reforça que conectar um agente a mensagens, arquivos e agenda amplia o impacto de uma única falha: antes de liberar esse acesso, vale exigir controles sobre tokens, permissões mínimas e um plano de revogação.
Fonte
arstechnica.comhttps://arstechnica.com/security/2026/09/muse-metas-extraordinarily-privileged-ai-assistant-has-a-serious-0-day/
Este destaque faz parte da newsletter Limiar #179: falha expõe Muse da Meta, Tabby mira escrituração automática e OpenAI cria grupo de matemática
Receba conteúdo direto no seu email
Escolha o que funciona melhor pra você.