1. Startseite
  2. Vorfälle
  3. Sicherheitslücke öffnete möglichen Zugang zu Muse-Systemen
Vorfallprotokoll · Sicherheitslücke

Sicherheitslücke öffnete möglichen Zugang zu Muse-Systemen

Über Metas Bug-Bounty-Programm meldete ein Forscher eine Schwachstelle, durch die die private virtuelle Maschine hinter einem Muse-Konto samt den darauf gespeicherten E-Mails und Dateien hätte offengelegt werden können.

Jedes Muse-Konto läuft auf einer eigenen Muse Secure VM, einem Cloud-Rechner, auf dem der Agent und Kopien der Daten liegen, mit denen ein Nutzer ihn verbindet. Reuters berichtete in einer am 25. September von ETCISO übernommenen Meldung, ein Forscher habe eine Schwachstelle entdeckt, die einem Angreifer Zugriff auf einen dieser Rechner hätte verschaffen können. Der Hinweis ging über Metas Bug-Bounty-Programm ein.

Meta stufte das Problem als SEV-2 ein, eine Stufe unter der höchsten Schwerekategorie. Das Risiko liegt in der Konzentration: Wenn ein Rechner E-Mails und Dokumente eines Nutzers an einem Ort bündelt, kann eine einzige Schwachstelle zum möglichen Einfallstor für all diese Daten werden. Je mehr Konten ein Nutzer verknüpft, desto mehr hätte der Zugriff auf diesen einen Rechner offengelegt.

Meta behob die Schwachstelle und formulierte die Sicherheitshinweise in der Muse-App klarer. Aus den Quellen geht nicht hervor, ob die Schwachstelle vor ihrer Behebung ausgenutzt wurde oder wie lange sie bestanden hatte.

Betroffene

Muse-Nutzer mit verknüpften E-Mail-Konten und Dateien

Die Lehre daraus: Alles, was Sie mit einem Cloud-Agenten verknüpfen, wird an einen Ort kopiert, den Sie nicht einsehen können. Verbinden Sie sensible Konten nur so lange, wie eine Aufgabe es erfordert, und halten Sie die App auf dem neuesten Stand.