Navegación

Meta’s Muse AI Agent 0-Day Vulnerability Allows Attackers to Hijack the Tool and Inject Malware

fuente: https://cybersecuritynews.com/metas-muse-ai-agent-0-day-vulnerability/

Una vulnerabilidad de día cero en el agente de IA Muse de Meta para macOS podría permitir que un malware que ya se esté ejecutando bajo una cuenta de usuario secuestre el asistente, intercepte las indicaciones dictadas, inyecte instrucciones maliciosas y robe información de autenticación.

Esta vulnerabilidad es especialmente preocupante porque un agente comprometido podría heredar los amplios permisos y el acceso a servicios conectados que los usuarios han confiado a Muse.

El investigador de seguridad Patrick Wardle, fundador de Objective-See, reveló el problema junto con una prueba de concepto de exploit llamada "not-a-mused". Su investigación descubrió que Muse expone una configuración no documentada llamada endo_voyager_dictation_endpoint, que un proceso local sin privilegios puede modificar sin necesidad de permisos elevados. Al cambiar este valor, el tráfico de dictado de Muse se redirige desde su destino original a un servidor controlado por el atacante.

Una vez redirigido el punto final, un atacante podría capturar el audio y las indicaciones dictadas antes de que lleguen al backend de Muse, manipular las instrucciones enviadas al agente y obtener los datos de autenticación asociados a la cuenta de la víctima. Esto crea una vía para la inyección instantánea y el secuestro de sesiones, lo que podría permitir la entrega de comandos o contenido maliciosos a través de un flujo de trabajo de IA de confianza.

Últimas noticias

04 DE SEPTIEMBRE, 2026

Trezor confirma que la filtración de datos de ShipMonk dejó expuestos a 67.000 clientes adicionales en Estados Unidos.

El fabricante de monederos de hardware Trezor ha confirmado que la filtración de datos en su socio logístico ShipMonk es considerablemente mayor de lo que se in...

Leer artículo →
04 DE SEPTIEMBRE, 2026

HPE corrige una vulnerabilidad crítica de ejecución remota de código en ArubaOS-CX.

Hewlett Packard Enterprise (HPE) ha corregido una vulnerabilidad crítica en el sistema operativo de red ArubaOS-CX que podía permitir la ejecución remota de cód...

Leer artículo →
04 DE SEPTIEMBRE, 2026

Se ha revelado una vulnerabilidad de prueba de concepto (PoC) CVE-2026-52924: Escalada de privilegios de root en Linux (CVSS 9.8).

El equipo de seguridad NebuSec publicó detalles técnicos y código de explotación funcional para una vulnerabilidad crítica de Linux. Esta vulnerabilidad, identi...

Leer artículo →