Sécurité · 27 septembre 2026
Meta Muse macOS version exposé d'une faille critique susceptible d'être exploitée pour contrôler des applications associées
Un chercheur en sécurité, Patrick Wardle, fondateur de la Fondation Objective-See, a révélé une vulnérabilité zéro jour dans la version macOS de l'assistant IA de Meta, Muse. L'attaque, baptisée Not-a-Mused, permet à un acteur malveillant de s'approprier le compte Muse via une configuration cachée nommée endo_voyager_dictation_endpoint. Cette faille, présente dans la fonction de dictée vocale, envoie les données vocales vers les serveurs cloud de Meta au lieu de les traiter localement comme le fait Apple. En modifiant cette configuration via une application ou un script disposant des droits de l'utilisateur, l'attaquant peut intercepter les commandes vocales et le jeton d'authentification du compte.
Une fois le jeton obtenu, l'attaquant peut contrôler l'assistant Muse et accéder à des applications liées telles que le courrier électronique, le calendrier et WhatsApp, sans devoir développer de logiciel malveillant spécifique. L'exploitation de la vulnérabilité ne nécessite pas de technique d'intrusion complexe ; un simple clic sur un lien malicieux ou la copie d'une commande terminal suffit à initier l'attaque. Après la divulgation publique, Meta a publié un correctif immédiat supprimant la configuration problématique.
La faille a été confirmée par David Singleton de Meta Superintelligence Labs, qui a validé la mise à jour de sécurité. Cette découverte souligne les risques liés aux assistants IA intégrés aux systèmes d'exploitation et la nécessité de surveiller les configurations cachées susceptibles d'être exploitées.