The Daily Commit · Édition de rubrique La une PHP AI Dev EN DE FR ES

TheModelDesk

22 septembre 2026
modèles, agents & inférence locale

Sécurité

Une faille de Muse expose les comptes contrôlés par Meta

Une faille zero-day de l’assistant Muse pour macOS permet à des applications locales et à des commandes du terminal de détourner la transcription dans le cloud et de récupérer le jeton du compte. Le chercheur Patrick Wardle a montré des attaques capables d’écrire des fichiers et de prendre des photos. Amazon a ensuite bloqué Muse pour ses achats.

Une faille de sécurité majeure a été découverte dans Muse, le nouvel assistant d'intelligence artificielle de Meta pour macOS. N'importe quelle application installée localement ou commande exécutée dans le terminal peut accéder au jeton d'authentification d'un compte Muse. La vulnérabilité a été identifiée par Patrick Wardle, chercheur en sécurité macOS et fondateur de l’Objective-See Foundation. Mark Zuckerberg avait pourtant présenté Muse comme un produit conçu dès le départ pour la confidentialité et la sécurité.

Muse peut prendre des rendez-vous, remplir des formulaires et gérer des demandes au service client. L’application macOS se connecte aussi à WhatsApp, aux e-mails et à d’autres services en ligne. Elle peut créer un outil lorsqu’aucune intégration existante ne répond à une tâche. Son fonctionnement exige des accès aux comptes ainsi que des autorisations macOS pour les fichiers, le microphone, la caméra, la localisation et les calendriers. Aucune version Windows n’est disponible.

La faille donne à tout processus local le pouvoir de modifier de nombreux paramètres non documentés de Muse, sans tenir compte de ses autorisations macOS. L’un de ces paramètres désigne le serveur de transcription dans le cloud. Un attaquant peut le remplacer par son propre serveur. Muse lui transmet alors le jeton d’authentification, qui permet de prendre entièrement le contrôle du compte. Wardle a réalisé des démonstrations où Muse écrivait des fichiers malveillants et prenait des photos, souvent sans afficher d’alerte. Un proxy peut aussi ajouter à une requête vocale un ordre demandant l’envoi d’une archive de tous les messages WhatsApp.

Une variante simple de la méthode ClickFix suffit à lancer l’attaque. Wardle a utilisé une commande du terminal pour envoyer une requête à l’interface de Meta. Dans sa démonstration, Muse a affirmé à tort qu’un attaquant dépourvu de privilèges ne pouvait pas effectuer cette action. Meta n’a pas répondu aux questions d’Ars Technica.

Meta avait publié deux articles sur la sécurité et la confidentialité de Muse au cours des deux semaines précédentes. Wardle a mis en cause le choix d’une transcription dans le cloud, qui permet à Meta d’enregistrer les données vocales. macOS propose une transcription locale qui aurait empêché cette attaque. Le chercheur a aussi critiqué l’accès de toutes les applications à l’ensemble des paramètres non documentés. Il présentera cette vulnérabilité et d’autres risques liés aux assistants IA à la conférence Objective by the Sea en novembre.

Environ douze heures avant la divulgation de Wardle, Amazon a empêché Muse d’effectuer des achats sur son site. Amazon a qualifié l’outil d’agent IA non autorisé, en violation de ses conditions d’utilisation, et a demandé à Meta de retirer Amazon du service. Cette décision intervient après des informations sur des tests de modèles d’Anthropic et de Google ayant provoqué des intrusions involontaires dans des réseaux tiers. Le débat sur les garde-fous des agents IA s’est ainsi intensifié.

Lire la source originale (en anglais) ↗

Évaluer cet article : 0

Tribune des lecteurs

Pas encore de contributions — lance le débat.

← The Model Desk — Page C1

Models, agents & local inference · The Daily Commit · Édition écran · Mentions légales · Politique de confidentialité