Cada cuenta de Muse funciona en su propia máquina virtual segura de Muse, un equipo en la nube que aloja al agente y copias de los datos que conecta el usuario. Reuters informó, en una noticia publicada por ETCISO el 25 de septiembre, de que un investigador había encontrado una vulnerabilidad que podría haber permitido a un atacante acceder a una de esas máquinas. El aviso llegó a través del programa de recompensas por errores de Meta.
Meta clasificó el problema como SEV-2, un nivel por debajo de la categoría de máxima gravedad. El riesgo radica en la concentración: si una máquina reúne el correo y los documentos de un usuario en un mismo lugar, un solo fallo puede abrir una ventana a todos ellos. Cuantas más cuentas conecte el usuario, más información quedaría expuesta si esa máquina sufriera una brecha.
Meta corrigió el fallo y aclaró los avisos de seguridad dentro de la aplicación Muse. Las fuentes no indican si alguien aprovechó la vulnerabilidad antes de que se corrigiera ni cuánto tiempo llevaba presente.
A quién afectó
Usuarios de Muse con correos y archivos conectados
La lección: Todo lo que conectas a un agente en la nube se copia en un lugar que no puedes inspeccionar. Conecta cuentas sensibles solo mientras dure una tarea y mantén la aplicación actualizada.