Uma única chave de configuração no cliente de desktop macOS da Meta para o Muse permitia que qualquer processo local sem privilégios sequestrasse o destino de rede do assistente de IA e roubasse tanto o áudio do microfone quanto as credenciais da conta, segundo o pesquisador de segurança Patrick Wardle, fundador da Objective-See Foundation, conforme reportado pelo InfoQ. A falha permanece sem uma designação oficial de CVE porque a Meta não divulgou um aviso formal de segurança nem coordenou com uma CVE Numbering Authority, informa o InfoQ.

A vulnerabilidade reside em uma chave de preferência não documentada chamada endo_voyager_dictation_endpoint. Em operação normal, essa chave informa ao cliente qual endpoint na nuvem deve receber o áudio do microfone para o ditado por voz e retornar as transcrições. O InfoQ relata que processos locais e scripts arbitrários executados em um contexto de usuário sem privilégios podem sobrescrever esse valor sem direitos administrativos elevados e sem acionar um prompt de autorização do macOS — o que significa que não é necessário nenhum sandbox escape ou escalonamento de privilégios, apenas a capacidade de escrever um arquivo de configuração.

Uma vez que esse endpoint é redirecionado, o cliente envia tanto o áudio bruto do microfone quanto o token de autenticação válido vinculado à conta Muse da vítima para um servidor controlado pelo atacante, de acordo com o relato do InfoQ sobre a divulgação de Wardle. Wardle demonstrou um proxy que captura o áudio e os tokens enquanto encaminha silenciosamente o tráfego legítimo de volta aos servidores reais da Meta, de modo que a vítima não percebe nada de errado. Com um token de sessão roubado e controle sobre o pipeline de comandos, um atacante também pode realizar prompt injection ao anexar instruções ocultas a solicitações de voz, empurrando o assistente para tarefas em segundo plano não autorizadas, como a exfiltração de documentos locais ou históricos de mensagens do WhatsApp, informa o InfoQ. Wardle publicou uma prova de conceito chamada not-a-mused mostrando a execução de numerosos comandos através do agente comprometido.

O problema arquitetural, conforme colocado pelo InfoQ, é a amplificação de acesso. O macOS usa seu framework Transparency, Consent, and Control (TCC) para controlar o acesso de aplicativos a microfones, arquivos, contatos e calendários, e os usuários haviam concedido ao Muse autorizações amplas precisamente porque ele atua como um agente em aplicativos, calendários, e-mail e arquivos. Wardle observou que o exploit permite que um atacante manipule diretamente o agente confiável e assinado, em vez de construir um infostealer autônomo — as próprias permissões do agente se tornam a superfície de ataque. Um ex-gerente de engenharia de segurança de IA da Meta, citado pelo InfoQ, disse que evitaria usar o software dado os riscos dessa integração profunda.

A correção da Meta, segundo o InfoQ, foi remover a chave de preferência de depuração interna das builds de produção do cliente, impedindo a modificação local do destino de ditado — tratada internamente como um defeito de configuração, e não como uma vulnerabilidade que exigisse a atribuição formal de um CVE. David Singleton, da Meta Superintelligence Labs, é relatado como tendo enquadrado o problema como um problema de configuração local que exige execução prévia de código. O InfoQ relata que a comunidade de segurança contestou esse enquadramento, observando em reações à publicação da divulgação que o acesso inicial é obtido trivialmente por meio de iscas de engenharia social como o ClickFix, mesmo que contornar o TCC seja tradicionalmente difícil — o que significa que a ressalva de que a falha exige execução prévia de código subestima o caminho de ataque real.

O InfoQ também observa que observadores no Hacker News e no Reddit caracterizaram o design como um pacote que reúne a sincronização entre dispositivos, permissões de disco completo, fluxos de áudio e históricos de conversas privadas em um agente assinado e sem sandbox, com um endpoint de depuração modificável — oferecendo a malwares comuns, em sua avaliação, um conduto de esforço zero para contornar as proteções da plataforma sem disparar alertas operacionais. A divulgação ocorreu pouco depois de a Amazon bloquear o Muse de sua plataforma de compras por não conformidade com as políticas de acesso a agentes automatizados, informa o InfoQ, embora a fonte não estabeleça nenhuma conexão entre os dois eventos.

Nenhuma pontuação CVSS, valor de latência ou contagem de usuários afetados aparece na cobertura do InfoQ — o fato operacional aqui é estrutural, não estatístico: uma chave de configuração exclusiva para depuração, incluída em uma build de produção e gravável por qualquer processo sem privilégios, ficava a montante da concessão TCC completa de um agente confiável. Para equipes que lançam clientes nativos de desktop com IA, a lição é procedural, não técnica: flags de depuração e substituições de endpoints internos precisam da mesma auditoria pré-lançamento que as permissões de produção, porque, uma vez que um agente herda amplas permissões do sistema operacional, qualquer caminho de configuração gravável se torna um bypass de permissão, não apenas uma conveniência de depuração.