1. Portada
  2. Incidentes
  3. Un fallo abrió una posible vía de acceso a los equipos de Muse
Registro de incidentes · Fallo de seguridad

Un fallo abrió una posible vía de acceso a los equipos de Muse

A través del programa de recompensas por errores de Meta, un investigador señaló una vulnerabilidad que podría haber expuesto la máquina virtual privada asociada a una cuenta de Muse, junto con el correo y los archivos almacenados en ella.

Cada cuenta de Muse funciona en su propia máquina virtual segura de Muse, un equipo en la nube que aloja al agente y copias de los datos que conecta el usuario. Reuters informó, en una noticia publicada por ETCISO el 25 de septiembre, de que un investigador había encontrado una vulnerabilidad que podría haber permitido a un atacante acceder a una de esas máquinas. El aviso llegó a través del programa de recompensas por errores de Meta.

Meta clasificó el problema como SEV-2, un nivel por debajo de la categoría de máxima gravedad. El riesgo radica en la concentración: si una máquina reúne el correo y los documentos de un usuario en un mismo lugar, un solo fallo puede abrir una ventana a todos ellos. Cuantas más cuentas conecte el usuario, más información quedaría expuesta si esa máquina sufriera una brecha.

Meta corrigió el fallo y aclaró los avisos de seguridad dentro de la aplicación Muse. Las fuentes no indican si alguien aprovechó la vulnerabilidad antes de que se corrigiera ni cuánto tiempo llevaba presente.

A quién afectó

Usuarios de Muse con correos y archivos conectados

La lección: Todo lo que conectas a un agente en la nube se copia en un lugar que no puedes inspeccionar. Conecta cuentas sensibles solo mientras dure una tarea y mantén la aplicación actualizada.