Una sola clave de configuración en el cliente de escritorio para macOS de Meta para Muse permitía que cualquier proceso local sin privilegios secuestrara el destino de red del asistente de IA y robara tanto el audio del micrófono como las credenciales de la cuenta, según el investigador de seguridad Patrick Wardle, fundador de la Objective-See Foundation, según informó InfoQ. La falla sigue sin una designación oficial de CVE porque Meta no publicó un aviso de seguridad formal ni coordinó con una CVE Numbering Authority, informa InfoQ.

La vulnerabilidad reside en una clave de preferencia no documentada llamada endo_voyager_dictation_endpoint. En funcionamiento normal, esa clave indica al cliente qué endpoint en la nube debe recibir el audio del micrófono para el dictado por voz y devolver las transcripciones. InfoQ informa que los procesos locales y los scripts arbitrarios que se ejecutan en un contexto de usuario sin privilegios pueden sobrescribir este valor sin derechos administrativos elevados y sin activar un aviso de autorización de macOS, lo que significa que no se requiere ni escape de sandbox ni escalada de privilegios, solo la capacidad de escribir un archivo de configuración.

Una vez redirigido ese endpoint, el cliente envía tanto el audio crudo del micrófono como el token de autenticación válido vinculado a la cuenta de Muse de la víctima a un servidor controlado por el atacante, según el relato de InfoQ sobre la divulgación de Wardle. Wardle demostró un proxy que captura el audio y los tokens mientras reenvía silenciosamente el tráfico legítimo de vuelta a los servidores reales de Meta, de modo que la víctima no nota nada anormal. Con un token de sesión robado y control del pipeline de comandos, un atacante también puede realizar inyección de prompts añadiendo instrucciones ocultas a las solicitudes de voz, empujando al asistente hacia tareas en segundo plano no autorizadas, como la exfiltración de documentos locales o historiales de mensajes de WhatsApp, informa InfoQ. Wardle publicó una prueba de concepto llamada not-a-mused que muestra la ejecución de numerosos comandos a través del agente comprometido.

El problema arquitectónico, tal como lo plantea InfoQ, es la amplificación de acceso. macOS usa su marco de Transparency, Consent, and Control (TCC) para controlar el acceso de las aplicaciones a micrófonos, archivos, contactos y calendarios, y los usuarios habían otorgado a Muse autorizaciones amplias precisamente porque actúa como un agente a través de aplicaciones, calendarios, correo electrónico y archivos. Wardle señaló que el exploit permite a un atacante manipular directamente el agente firmado y de confianza en lugar de construir un infostealer independiente: los propios permisos del agente se convierten en la superficie de ataque. Un exgerente de ingeniería de seguridad de IA de Meta, citado por InfoQ, dijo que evitaría usar el software dados los riesgos de esa integración profunda.

La corrección de Meta, según InfoQ, consistió en eliminar la clave de preferencia de depuración interna de las compilaciones de producción del cliente, evitando la modificación local del destino de dictado, algo tratado internamente como un defecto de configuración y no como una vulnerabilidad que requiriera la asignación formal de un CVE. Se reporta que David Singleton, de Meta Superintelligence Labs, planteó el problema como un fallo de configuración local que requiere ejecución de código previa. InfoQ informa que la comunidad de seguridad rechazó ese planteamiento, señalando en reacciones a la publicación de la divulgación que el acceso inicial se logra trivialmente mediante señuelos de ingeniería social como ClickFix, aunque eludir TCC es tradicionalmente difícil, lo que significa que la salvedad de que la falla requiere ejecución de código previa subestima la ruta de ataque real.

InfoQ también señala que observadores en Hacker News y Reddit caracterizaron el diseño como una combinación de sincronización entre dispositivos, permisos de disco completo, flujos de audio e historiales de chat privados en un agente firmado y sin sandbox con un endpoint de depuración modificable, lo que, en su planteamiento, otorga al malware básico un conducto de esfuerzo cero para eludir las protecciones de la plataforma sin generar alertas operativas. La divulgación se produjo poco después de que Amazon decidiera bloquear a Muse de su plataforma de compras por incumplimiento de las políticas de acceso de agentes automatizados, informa InfoQ, aunque la fuente no establece ninguna conexión entre ambos eventos.

En el reporte de InfoQ no aparece ninguna puntuación CVSS, cifra de latencia ni cantidad de usuarios afectados; el hecho operativo aquí es estructural, no estadístico: una clave de configuración exclusiva para depuración se envió en una compilación de producción, era modificable por cualquier proceso sin privilegios, y se encontraba upstream de la concesión completa de TCC de un agente de confianza. Para los equipos que distribuyen clientes de escritorio de IA nativos, la lección es procedimental, no técnica: las banderas de depuración y las anulaciones de endpoints internos necesitan la misma auditoría previa al lanzamiento que los permisos de producción, porque una vez que un agente hereda amplios permisos del sistema operativo, cualquier ruta de configuración modificable se convierte en un bypass de permisos, no solo en una comodidad de depuración.