---
title: Une faille critique transforme l'application Muse en porte dérobée
url: https://www.dataloco.com/fr/une-faille-critique-transforme-lapplication-muse-en-porte-derobee
published: 2026-09-25T08:43:40+00:00
language: fr
section: Sécurité
source: https://www.punto-informatico.it/vulnerabilita-0-day-trasforma-meta-muse-backdoor/
organizations: Meta, Muse, Superintelligence Labs
publisher: Dataloco
---

# Une faille critique transforme l'application Muse en porte dérobée

Un chercheur a identifié une vulnérabilité critique dans l'application Muse pour macOS, permettant de transformer l'agent d'intelligence artificielle en porte dérobée. Cette découverte a conduit à la publication d'une mise à jour de sécurité par l'éditeur.

L'application, lancée le 18 septembre, permet d'exécuter diverses tâches comme la création de documents, la génération d'images et les achats. Elle peut être connectée aux applications installées sur l'ordinateur, ce qui lui confère des autorisations d'accès à la caméra, au micro, aux fichiers, aux calendriers et à la position de l'utilisateur.

La faille exploitait une configuration non documentée nommée endo_voyager_dictation_endpoint. Cette option permettait de modifier l'adresse du serveur utilisé pour la transcription des commandes vocales. Un attaquant pouvait ainsi rediriger les requêtes vers son propre serveur pour intercepter les prompts vocaux, incluant l'audio et la transcription.

Cette vulnérabilité facilitait également des attaques par injection de prompt et le vol de jetons d'authentification. En s'emparant du compte, l'attaquant pouvait accéder à l'ensemble des données de l'ordinateur, aux applications et aux appareils connectés. Le code source de la démonstration de concept est disponible sur GitHub.

Le chercheur a souligné deux erreurs de conception. La première concerne l'accessibilité des paramètres non documentés. La seconde, jugée plus grave, est le traitement des commandes vocales sur le cloud, alors que les ordinateurs récents offrent une option de traitement local. Un représentant des laboratoires de recherche a précisé qu'il s'agit d'une attaque locale, nécessitant la présence préalable du code malveillant sur la machine. L'éditeur a corrigé le problème en supprimant la possibilité de modifier l'adresse du serveur.

## This story in other languages

- [Bahasa Indonesia](https://www.dataloco.com/id/vulnerabilitas-0-day-mengubah-meta-muse-menjadi-backdoor)
- [日本語](https://www.dataloco.com/ja/meta-muse)
