O pesquisador de segurança Patrick Wardle, fundador da Objective-See Foundation, divulgou uma vulnerabilidade zero-day não corrigida que afeta o cliente desktop recém-lançado do Muse da Meta para macOS. Embora o CEO da Meta, Mark Zuckerberg, tenha afirmado que o assistente de inteligência artificial autônomo foi construído do zero com foco em privacidade e segurança, a falha reportada permite que software executado localmente ou comandos de shell sequestrem a aplicação. Através deste vetor, software sem privilégios pode contornar os limites de segurança padrão do macOS ao se apropriarem das permissões extensas previamente concedidas ao assistente pelo usuário. Como a empresa não lançou um aviso de segurança formal nem coordenou com uma Autoridade de Numeração de CVE, a vulnerabilidade atualmente não possui uma designação oficial de CVE.
A Raiz do Problema
A vulnerabilidade subjacente decorre de uma chave de preferência de configuração não documentada chamada endo_voyager_dictation_endpoint. Em sistemas macOS, processos locais e scripts arbitrários executados em um contexto de usuário sem privilégios podem sobrescrever este valor de configuração sem exigir direitos administrativos elevados ou disparar prompts de autorização do sistema operacional. Durante a operação padrão, este parâmetro designa o endpoint do servidor baseado em nuvem responsável por receber áudio de ditado de voz e retornar transcrições. Ao modificar esta configuração, um atacante pode redirecioná-lo silenciosamente para um servidor sob seu controle direto.
Impacto da Exploração
Do ponto de vista da exploração, a vulnerabilidade compromete tanto a confidencialidade de entrada quanto as credenciais da conta. Quando um usuário ativa o ditado, o cliente desktop envia áudio bruto do microfone juntamente com o token de autenticação válido associado à conta Muse da vítima para o endpoint configurado. Wardle demonstrou que um atacante pode operar um servidor proxy que captura tokens de autenticação e dados de áudio enquanto encaminha seamlessly o tráfego legítimo de volta aos servidores da Meta para evitar detecção. Munido de credenciais de sessão válidas e controle direto sobre o pipeline de comandos, um atacante também pode conduzir ataques de injeção de prompt, anexando instruções ocultas a requisições de voz para forçar o assistente a executar tarefas não autorizadas em background, como exfiltrar documentos locais ou históricos de mensagens do WhatsApp.
Significância Técnica
A significância técnica da falha reside na amplificação de acesso e na erosão dos limites de confiança da plataforma. Sistemas operacionais como macOS dependem do framework de Transparência, Consentimento e Controle para restringir o acesso da aplicação a periféricos de hardware, arquivos, listas de contatos e calendários. Como Muse funciona como um agente capaz de interagir com aplicações, calendários, email e arquivos, os usuários rotineiramente lhe concedem autorizações extensas do sistema. Wardle observou que o exploit permite que atores maliciosos manipulem o agente em vez de desenvolver malware complexo de roubo de informações, transformando efetivamente o assistente assinado e confiável em uma superfície de ataque. Um ex-gerente de engenharia de segurança de IA da Meta ecoou estas preocupações arquiteturais, indicando que evitaria usar o software devido aos riscos inerentes da integração profunda.








